01
Axios npm package compromised in supply chain attack. Downloads malware dropper package
分類と出典
Feed summary basedReddit / r/netsec
要点
- 悪意のある malware dropper を同梱した Axios の脆弱性が発覚し、 npm リポジトリで問題パッケージが削除された。
- 24 時間以内に npm install を実行したユーザーは lockfile を確認し、Credential rotation とロールバックを推奨されている。
- 1.14.0 または 0.30.5 未満の安定版へロールバックすることでセキュリティリスクから回避できるという最新情報だ。
重要性
利用頻度が高く影響範囲が広いため、脆弱性を含む悪意のあるパッケージ同梱を防止した供給連鎖攻撃対策が即座に必要であり、Credential rotation の実行が不可欠である。