龙云宗主^__^ 发表于 2026-8-24 11:15

Rust生态发生大规模供应链攻击


[*]攻击事件‌:crates.io平台3个热门crate(arrayref、internment、append-only-vec)被植入拼写劫持恶意依赖proc-macro1,累计下载量达2.45亿次。
[*]‌攻击特点‌:恶意代码在构建编译阶段自动执行,无需调用库函数,会禁用TLS验证并下载执行远程恶意载荷。
[*]‌处置方案‌:将arrayref固定到0.3.9及更早版本,检查本地~/.cargo/registry/cache目录是否存在恶意缓存包。

页: [1]
查看完整版本: Rust生态发生大规模供应链攻击