Rust生态发生大规模供应链攻击
[*]攻击事件:crates.io平台3个热门crate(arrayref、internment、append-only-vec)被植入拼写劫持恶意依赖proc-macro1,累计下载量达2.45亿次。
[*]攻击特点:恶意代码在构建编译阶段自动执行,无需调用库函数,会禁用TLS验证并下载执行远程恶意载荷。
[*]处置方案:将arrayref固定到0.3.9及更早版本,检查本地~/.cargo/registry/cache目录是否存在恶意缓存包。
页:
[1]