Back to top
  • 공유 แชร์
  • 인쇄 พิมพ์
  • 글자크기 ขนาดตัวอักษร
ลิงก์ถูกคัดลอกแล้ว

'arrayref' ถูกโจมตีซัพพลายเชนในระบบ Rust แต่ Agave-Anza ไม่ได้รับผลกระทบ

ไลบรารี 'arrayref' ที่ใช้กันแพร่หลายในระบบนิเวศ Rust ถูกยืนยันว่าเผชิญการโจมตีซัพพลายเชน (Supply Chain Attack) ขณะที่ Agave ไคลเอนต์ตัวตรวจสอบ (Validator) ของโซลานา(SOL) และซอฟต์แวร์จากบริษัทผู้พัฒนา Anza ไม่ได้รับผลกระทบจากเหตุการณ์นี้

ตามรายงานของ Foresight News เมื่อวันที่ 20 (เวลาท้องถิ่น) ระบุว่า 'arrayref' ถูกโจมตีซัพพลายเชน ขณะที่ซอฟต์แวร์ของ Agave และ Anza ไม่ได้รับผลกระทบ โดยเวอร์ชันที่มีไลบรารีอันตราย 'proc-macro1' ฝังอยู่ ได้แก่ arrayref เวอร์ชัน 0.3.10 และ append-only-vec เวอร์ชัน 0.1.9

แพ็กเกจอันตราย 'proc-macro1' ถูกระบุว่าเป็นแพ็กเกจปลอมแปลงชื่อ (Typosquatting) ที่เลียนแบบแพ็กเกจปกติ 'proc-macro2' โดยแพ็กเกจดังกล่าวมีโครงสร้างที่ดาวน์โหลดไฟล์จากระยะไกลมาทำงานในขั้นตอน build ผลการวิเคราะห์ชี้ว่า แม้โปรเจกต์จะไม่ได้เรียกใช้ฟังก์ชันของ arrayref โดยตรง เพย์โหลด (Payload) ก็สามารถทำงานได้ทันทีที่มีการคอมไพล์โปรเจกต์นั้น

ด้าน Agave และซอฟต์แวร์ของ Anza ไม่ได้อยู่ในขอบเขตที่ได้รับผลกระทบจากการโจมตีครั้งนี้ เหตุการณ์นี้ถูกมองว่าเป็นอีกกรณีที่ตอกย้ำความสำคัญของการบริหารจัดการ dependency ภายนอกและการตรวจสอบความปลอดภัยในขั้นตอน build ของระบบนิเวศ Rust

<ลิขสิทธิ์ ⓒ TokenPost ห้ามเผยแพร่หรือแจกจ่ายซ้ำโดยไม่ได้รับอนุญาต>

บทความที่มีคนดูมากที่สุด

บทความที่เกี่ยวข้อง

ความคิดเห็น 0

ข้อแนะนำสำหรับความคิดเห็น

ขอบคุณสำหรับบทความดี ๆ ต้องการบทความติดตามเพิ่มเติม เป็นการวิเคราะห์ที่ยอดเยี่ยม

0/1000

ข้อแนะนำสำหรับความคิดเห็น

ขอบคุณสำหรับบทความดี ๆ ต้องการบทความติดตามเพิ่มเติม เป็นการวิเคราะห์ที่ยอดเยี่ยม
1