source avatarMuhammad Azhar

分享

BSV 的 wallet-toolbox 於 7 月 6 日向 npm 發佈了 2.4.0 版本,變更日誌中提及 GHSA-36f9-7rg5-cpf8 並描述了該攻擊;但該公告本身直到 9 月 24 日才正式發布。 在遠端儲存的預設設定下,舊版會簽署儲存伺服器傳回的任何收款腳本,而應用程式仍顯示您輸入的地址。 上週的 1,866 次下載中,有 556 次仍使用處於受影響範圍內的版本。 Dependabot 的警報依賴公告資料庫,因此在這 11 週期間,警告僅停留在變更日誌中。是否有人實際閱讀包含 GHSA ID 的相依性變更日誌?還是所有人都在等待警報?

No.0 picture
免責聲明:本頁面資訊可能來自第三方,不一定反映KuCoin的觀點或意見。本內容僅供一般參考之用,不構成任何形式的陳述或保證,也不應被解釋為財務或投資建議。 KuCoin 對任何錯誤或遺漏,或因使用該資訊而導致的任何結果不承擔任何責任。 虛擬資產投資可能存在風險。請您根據自身的財務狀況仔細評估產品的風險以及您的風險承受能力。如需了解更多信息,請參閱我們的使用條款和風險披露 。