NPM組件 alan-baileys 等竊取主機敏感信息

【高危】NPM組件 alan-baileys 等竊取主機敏感信息

漏洞描述

當用戶安裝受影響版本的 alan-baileys 組件包時會竊取用戶的主機名、用戶名、工作目錄、IP地址等信息并發送到攻擊者可控的服務器地址。

MPS編號MPS-wkyd-5v7r
處置建議強烈建議修復
發現時間2025-07-02
投毒倉庫npm
投毒類型主機信息收集
利用成本
利用可能性

影響范圍

影響組件受影響的版本最小修復版本
logflow-json[2.4.12, 2.4.12]-
bl2-js-report[1.0.0, 1.1.3]-
taskrouter-event-listener[1.0.0, 1.0.0]-
twilio-webchat-widget[1.0.0, 1.0.0]-
sudai[1.0.0, 1.0.0]-
airbnb-rootkit-wow[1.0.0, 1.0.1]-
ipmi-command[1.0.0, 1.0.0]-
n8n-nodes-social[0.1.0, 1.0.0]-
cameoconfig[1.0.0, 7.7.7]-
patient-appointment-management[1.0.0, 1.0.0]-
telehealth[1.0.0, 1.0.0]-
alan-baileys[1.0.1, 1.0.1]-
octo-translations[7.7.7, 7.7.7]-
wp-stream[1.0.0, 1.0.0]-
draw-with-twilio[1.0.0, 1.0.0]-
com.razer.chromasdk[3.0.0, 4.0.0]-
azure-sentinel[1.0.0, 1.0.0]-
json-log-stream[0.1.0, 1.0.12]-
plugin-notes[1.0.0, 1.0.0]-
karakeep[1.0.0, 1.0.0]-
fivetran-webhook-example-express[7.7.7, 7.7.7]-

參考鏈接

https://www.oscs1024.com/hd/MPS-wkyd-5v7r

安全處理建議

  1. 排查是否安裝了受影響的包:
    使用墨菲安全軟件供應鏈安全平臺等工具快速檢測是否引入受影響的包。
  2. 立即移除受影響包:
    若已安裝列表中的惡意包,立即執行 npm uninstall <包名>,并刪除node_modules和package-lock.json后重新安裝依賴。
  3. 全面檢查系統安全:
    運行殺毒軟件掃描,檢查是否有異常進程、網絡連接(重點關注境外 IP 通信),排查環境變量、配置文件是否被竊取(如數據庫密碼、API 密鑰等),必要時重置敏感憑證。
  4. 加強依賴管理規范:
  • 僅從官方 NPM 源安裝組件,避免使用第三方鏡像或未知來源的包。
  • 使用npm audit、yarn audit定期檢查依賴漏洞。
  • 限制package.json中依賴的版本范圍(如避免*或latest),優先選擇下載量高、社區活躍的成熟組件。
  • 集成墨菲安全軟件供應鏈安全平臺等工具自動監控風險。

一鍵自動排查全公司此類風險(申請免費使用)

墨菲安全為您免費提供一鍵排查全公司開源組件漏洞&投毒風險服務,可一鍵接入掃描全公司的代碼倉庫、容器鏡像倉庫、主機、制品倉庫等。

試用地址:https://www.murphysec.com/apply?code=OSUK

提交漏洞情報:https://www.murphysec.com/bounty

關于本次投毒的分析

  • 包名:alan-baileys@1.0.1
    攻擊目標:Baileys相關聊天應用
    理由:名稱含"baileys",可能偽裝成WhatsApp API庫Baileys的依賴,竊取用戶信息。

  • 包名:logflow-json@2.4.12
    攻擊目標:日志處理應用
    理由:名稱含"logflow",推測用于日志流處理,影響依賴日志功能的項目。

  • 包名:twilio-webchat-widget@1.0.0
    攻擊目標:Twilio WebChat集成應用
    理由:包名直接關聯Twilio WebChat組件,定向影響集成該功能的應用。

  • 包名:n8n-nodes-social@[0.1.0,1.0.0]
    攻擊目標:n8n工作流用戶
    理由:作為n8n社交節點插件,目標是使用該節點進行社交集成的n8n用戶。

  • 包名:azure-sentinel@1.0.0
    攻擊目標:Azure Sentinel集成項目
    理由:包名關聯微軟云安全工具Azure Sentinel,影響其相關集成項目。

  • 包名:com.razer.chromasdk@[3.0.0,4.0.0]
    攻擊目標:Razer Chroma SDK用戶
    理由:針對Razer設備燈光控制SDK,影響使用該SDK的游戲或應用開發者。

  • 包名:octo-translations@7.7.7
    攻擊目標:GitHub相關翻譯項目
    理由:"octo"可能關聯GitHub,偽裝翻譯包,竊取使用該翻譯功能的項目信息。

  • 包名:wp-stream@1.0.0
    攻擊目標:WordPress stream功能項目
    理由:"wp"指向WordPress,目標是使用stream功能的WordPress插件或應用。

本文來自互聯網用戶投稿,該文觀點僅代表作者本人,不代表本站立場。本站僅提供信息存儲空間服務,不擁有所有權,不承擔相關法律責任。
如若轉載,請注明出處:http://www.pswp.cn/diannao/89662.shtml
繁體地址,請注明出處:http://hk.pswp.cn/diannao/89662.shtml
英文地址,請注明出處:http://en.pswp.cn/diannao/89662.shtml

如若內容造成侵權/違法違規/事實不符,請聯系多彩編程網進行投訴反饋email:809451989@qq.com,一經查實,立即刪除!

相關文章

Python爬蟲實戰:研究httplib2庫相關技術

1. 引言 1.1 研究背景與意義 隨著互聯網的快速發展,網絡上的信息量呈爆炸式增長。如何從海量的網頁中高效地獲取有價值的數據,成為了當前信息技術領域的一個重要研究課題。網絡爬蟲作為一種自動獲取互聯網信息的程序,能夠按照一定的規則,自動地抓取網頁內容并提取和整理信…

【C++】簡單學——模板初階

模板&#xff08;template&#xff09; 泛型編程&#xff0c;讓編譯器把我們不想干的事情給干了 類似于typedef&#xff0c;解決了typedef使用不方便地原因&#xff08;雖然看似寫少了&#xff0c;其實只是編譯器做多了&#xff09; 例如&#xff1a; 生成兩個棧&#xff0c;…

X-Search:Spring AI實現的AI智能搜索

X-Search AI智能搜索 X-Search使用Spring AI和Spring AI Alibab Graph實現的AI智能搜索系統。 gitee:https://gitee.com/java-ben/x-search github:https://github.com/renpengben/x-search 核心功能 快速開始 git clone https://github.com/renpengben/x-search.git 1.申請…

一臺香港原生ip站群服務器多少錢?

一臺香港原生ip站群服務器多少錢&#xff1f;在香港地區租用原生 IP 站群服務器的價格受多重因素影響&#xff0c;不同配置和服務的組合會導致費用差異顯著。以下是詳細分析&#xff1a;一、影響香港原生 IP 站群服務器價格的核心因素IP 資源成本&#xff1a;原生 IP 由于其注冊…

JavaScript性能優化實戰:從理論到實踐的全方位指南

Hi&#xff0c;我是布蘭妮甜 &#xff01;JavaScript作為現代Web開發的核心語言&#xff0c;其性能直接影響用戶體驗、轉化率和搜索引擎排名。本文將深入探討JavaScript性能優化的各個方面&#xff0c;從基礎原則到高級技巧&#xff0c;提供一套完整的實戰指南。 文章目錄 一、…

MCU的晶振匹配測試,是否匹配跟哪些因素相關?

晶振能否與目標電路良好匹配&#xff0c;取決于多個相互作用的因素。這些因素可歸納為以下四大類&#xff1a; 【】一、晶振自身特性&#xff08;核心基礎&#xff09; 標稱頻率與公差&#xff1a;晶振的基頻精度&#xff08;如 10ppm&#xff09;是匹配起點。 負載電容 (CL)&…

前端單元測試覆蓋率工具有哪些,分別有什么優缺點

以下是主流的前端單元測試覆蓋率工具及其優缺點對比&#xff0c;幫助你在項目中根據需求選擇合適的工具&#xff1a;1. Istanbul&#xff08;NYC&#xff09; 類型&#xff1a;JavaScript 覆蓋率工具適用框架&#xff1a;通用&#xff08;React/Vue/Node.js 等&#xff09;原理…

C語言常用轉換函數實現原理

編程時&#xff0c;經常用到進制轉換、字符轉換。比如軟件界面輸入的數字字符串&#xff0c;如何將字符串處理成數字呢&#xff1f;今天就和大家分享一下。01 字符串轉十六進制 代碼實現&#xff1a; void StrToHex(char *pbDest, char *pbSrc, int nLen) {char h1,h2;char s…

辦公文檔批量打印器 Word、PPT、Excel、PDF、圖片和文本,它都支持批量打印。

辦公文檔批量打印器是一款可以批量打印文檔的工具&#xff0c;其是綠色單文件版&#xff0c;支持添加文件、文件夾。 我之前也介紹過批量打印的軟件&#xff0c;但是都是只支持Office的文檔打印&#xff0c;詳情可移步至——>>大小只有700K的軟件&#xff0c;永久免費&am…

大事件項目記錄13-文章管理接口開發-總

一、文章管理接口。 共有5個&#xff0c;分別為&#xff1a; 1.新增文章&#xff1b; 2.文章列表(條件分頁) &#xff1b; 3.獲取文章詳情&#xff1b; 4.更新文章&#xff1b; 5.刪除文章。 二、詳解。 1.新增文章。 ArticleController.java&#xff1a; PostMappingpublic R…

如何防止內部威脅:服務器訪問控制與審計策略

內部威脅是指來自組織內部的用戶或設備對服務器和數據的潛在安全威脅。這些威脅可能是由于惡意行為、疏忽或配置錯誤造成的。為了防止內部威脅&#xff0c;必須建立強大的訪問控制和審計策略&#xff0c;確保服務器的安全性和數據完整性。 1. 什么是內部威脅&#xff1f; 1.1 …

科技賦能電網安全:解析絕緣子污穢度在線監測裝置的核心技術與應用價值

絕緣子是電力系統中保障輸電線路安全運行的關鍵設備&#xff0c;其表面污穢積累可能引發閃絡事故&#xff0c;導致線路跳閘甚至電網癱瘓。傳統的人工巡檢方式存在效率低、時效性差等問題&#xff0c;而絕緣子污穢度在線監測裝置通過實時數據采集與分析&#xff0c;為電網安全運…

實際開發如何快速定位和解決死鎖?

一、死鎖的本質與常見場景 1. 死鎖的四大必要條件 互斥:資源同一時間只能被一個線程持有。占有并等待:線程持有資源的同時請求其他資源。不可搶占:資源只能被持有者主動釋放。循環等待:多個線程形成資源的循環依賴鏈。2. 常見死鎖場景 數據庫事務死鎖:-- 事務1 BEGIN; UP…

uniapp實現圖片預覽,懶加載,下拉刷新等

實現的功能 懶加載 lazy-load --對小程序起效果圖片預覽下拉刷新觸底加載更多底下設置安全距離env(safe-area-inset-bottom)右下角固定圖標置頂及刷新功能 效果如圖&#xff1a; 預覽 代碼 <template><view class"image-classify"><uni-segmente…

FFmpeg開發筆記(七十七)Android的開源音視頻剪輯框架RxFFmpeg

《FFmpeg開發實戰&#xff1a;從零基礎到短視頻上線》一書的“第 12 章 FFmpeg的移動開發”介紹了如何使用FFmpeg在手機上剪輯視頻&#xff0c;方便開發者更好地開發類似剪映那樣的視頻剪輯軟件。那么在Android系統上還有一款國產的開源視頻剪輯框架RxFFmpeg&#xff0c;通過該…

小測一下筆記本電腦的VMXNET3和E1000e網卡性能

正文共&#xff1a;999 字 14 圖&#xff0c;預估閱讀時間&#xff1a;1 分鐘 通過上次操作&#xff0c;我們已經實現了將筆記本電腦的ESXi版本從6.0升級到了6.7&#xff08;VMware ESXi 6.7可以成功識別機械硬盤了&#xff09;&#xff0c;并且測得以電腦中的虛擬機作為server…

K8S初始化master節點不成功kubelet.service failed(cgroup driver配置問題)

一、背景 安裝k8s集群&#xff0c;初始化master節點一直不成功。 二、排查 查看日志 ps -ef | grep kube-apiserver [rootzjy01 home]# ps -ef | grep kube-apiserver root 85663 4637 0 12:41 pts/1 00:00:00 grep --colorauto kube-apiserver [rootzjy01 home…

C++ 標準模板庫算法之 transform 用法

目錄 1. 說明 2. 用法示例 1. 說明 std::transform 是一種多功能算法&#xff0c;用于將已知函數應用于一個或多個范圍內的元素&#xff0c;并將結果存儲在輸出范圍內。它主要有兩種形式&#xff1a;一元運算和二元運算。具體來說是在 <algorithm> 標頭中。函數聲明&am…

開源 C# .net mvc 開發(六)發送郵件、定時以及CMD編程

文章的目的為了記錄.net mvc學習的經歷。本職為嵌入式軟件開發&#xff0c;公司安排開發文件系統&#xff0c;臨時進行學習開發&#xff0c;系統上線3年未出沒有大問題。開發流程和要點有些記憶模糊&#xff0c;趕緊記錄&#xff0c;防止忘記。 嵌入式 .net mvc 開發&#xff…

OpenCV圖像邊緣檢測

一、邊緣檢測基礎概念 邊緣檢測是圖像處理中最基本也是最重要的操作之一&#xff0c;它能識別圖像中亮度或顏色急劇變化的區域&#xff0c;這些區域通常對應物體的邊界。OpenCV提供了多種邊緣檢測方法&#xff0c;從傳統的算子到基于深度學習的現代方法。 1.1 為什么需要邊緣…