ไลบรารี 'arrayref' ที่ใช้กันแพร่หลายในระบบนิเวศ Rust ถูกยืนยันว่าเผชิญการโจมตีซัพพลายเชน (Supply Chain Attack) ขณะที่ Agave ไคลเอนต์ตัวตรวจสอบ (Validator) ของโซลานา(SOL) และซอฟต์แวร์จากบริษัทผู้พัฒนา Anza ไม่ได้รับผลกระทบจากเหตุการณ์นี้
ตามรายงานของ Foresight News เมื่อวันที่ 20 (เวลาท้องถิ่น) ระบุว่า 'arrayref' ถูกโจมตีซัพพลายเชน ขณะที่ซอฟต์แวร์ของ Agave และ Anza ไม่ได้รับผลกระทบ โดยเวอร์ชันที่มีไลบรารีอันตราย 'proc-macro1' ฝังอยู่ ได้แก่ arrayref เวอร์ชัน 0.3.10 และ append-only-vec เวอร์ชัน 0.1.9
แพ็กเกจอันตราย 'proc-macro1' ถูกระบุว่าเป็นแพ็กเกจปลอมแปลงชื่อ (Typosquatting) ที่เลียนแบบแพ็กเกจปกติ 'proc-macro2' โดยแพ็กเกจดังกล่าวมีโครงสร้างที่ดาวน์โหลดไฟล์จากระยะไกลมาทำงานในขั้นตอน build ผลการวิเคราะห์ชี้ว่า แม้โปรเจกต์จะไม่ได้เรียกใช้ฟังก์ชันของ arrayref โดยตรง เพย์โหลด (Payload) ก็สามารถทำงานได้ทันทีที่มีการคอมไพล์โปรเจกต์นั้น
ด้าน Agave และซอฟต์แวร์ของ Anza ไม่ได้อยู่ในขอบเขตที่ได้รับผลกระทบจากการโจมตีครั้งนี้ เหตุการณ์นี้ถูกมองว่าเป็นอีกกรณีที่ตอกย้ำความสำคัญของการบริหารจัดการ dependency ภายนอกและการตรวจสอบความปลอดภัยในขั้นตอน build ของระบบนิเวศ Rust
ความคิดเห็น 0