NPM組件 @ivy-shared-components/iconslibrary 等竊取主機敏感信息

【高危】NPM組件 @ivy-shared-components/iconslibrary 等竊取主機敏感信息

漏洞描述

當用戶安裝受影響版本的 @ivy-shared-components/iconslibrary 等NPM組件包時會竊取用戶的主機名、用戶名、工作目錄、IP地址等信息并發送到攻擊者可控的服務器地址。

MPS編號MPS-zh19-e78w
處置建議強烈建議修復
發現時間2025-07-15
投毒倉庫npm
投毒類型主機信息收集
利用成本
利用可能性

影響范圍

影響組件受影響的版本最小修復版本
@ivy-shared-components/iconslibrary[99.99.99, 99.99.991]-
ado-codespaces-auth[1.0.0, 1.0.0]-
ringcentral-google-drive-notification-add-in[2.2.2, 2.2.2]-
vss-web-auth-client[1.0.0, 1.0.0]-
finactivitiy-run[2.0.0, 2.0.0]-
okta-template-validator[99.99.99, 99.99.99]-
lezer-promql-tree-viz[1.0.0, 1.0.0]-
ai-gallery[1.0.0, 1.0.0]-
api-key-provider[1.0.0, 1.0.0]-
webvieweventtest[1.0.0, 1.0.0]-
jss-0.8.4[1.0.0, 1.0.0]-
axio.js[1.0.0, 1.0.0]-
ngf-attachments-list[1.1.30, 1.1.32]-
ai-audio-descriptions[1.0.0, 1.0.0]-
@cewe-designsystem/component_modal[99.9.0, 99.9.0]-
agent-configurator[1.0.0, 1.0.0]-
asios.js[1.0.0, 1.0.0]-
blockchain-helper-lib[0.0.1, 0.0.8]-
flpmonitor[1.0.0, 1.0.0]-
pxsceneui-example-03[1.0.9, 3.0.2]-
square-crypto-utils-internal[1.0.0, 1.0.0]-
grafana-strava-datasource[1.0.0, 1.0.0]-
boost-chii-90[1.1.5, 1.1.5]-
wrb3[1.0.0, 1.0.0]-
eslint-config-ivy[99.99.99, 99.99.993]-
acios.js[1.0.0, 1.0.0]-
public-tools-and-demos[1.0.0, 1.0.1]-
istio-feeder[1.2.5, 1.2.5]-
doctolib-appointment-finder[2.1.4, 2.1.4]-
shared-workflows[1.0.0, 1.0.0]-
dt-retag-lib[1.0.0, 1.0.0]-
codecops[1.0.0, 1.3.0]-
date-fns-2[1.0.0, 1.0.0]-
grafana-amazonprometheus-datasource[1.0.0, 1.0.0]-
lspushpage[7.2.1, 7.2.2]-
navigation-service[1.0.0, 1.1.0]-
shardeum-json-rpc[2.0.0, 2.0.0]-
ts-immutable-sdk[0.0.0, 7.7.7]-
@cbre-internal/mapping-component[99.9.0, 99.9.0]-
bk-card-cc-credit-limit-adjustment-ui[9.9.9, 9.9.9]-
scenes-ml-app[1.0.0, 1.0.0]-
ezer-promql-tree-viz[1.0.0, 1.0.0]-
wb3[1.0.0, 1.0.0]-
mydealer-service[1.0.0, 2.1.0]-
jet-os-detection[1.9.4, 1.9.4]-
mydealer-configuration-service[1.0.0, 2.2.0]-
mydealer-content-service[1.0.0, 1.2.0]-
artifact-registry-client[99.99.99, 99.99.99]-
azios.js[1.0.0, 1.0.0]-
course-config[7.7.7, 7.7.7]-
iron-github-io[1.0.0, 1.0.0]-
loki-release[1.0.0, 1.0.0]-
js-0.8.3[1.0.0, 1.0.0]-
ngf-attachment-item-view[1.1.22, 1.1.23]-
yandex-metrica[50.50.50, 50.50.50]-
mgzfakee[1.0.0, 1.0.2]-
@didi-pebble/pblint[1.0.0, 99.9.0]-
user-interaction-service[1.0.0, 2.0.0]-
appcenter-sampleapp-react-native[1.0.0, 1.0.0]-
ngf-gov-hr-navbar[0.2.20, 0.2.20]-
neolang-ui[1.0.0, 1.0.0]-
symphony-cryptolib[99.9.0, 99.9.0]-
community-pass-react-native-wrapper[0.0.2, 1.0.0]-
healthbottestservice[1.0.0, 1.0.0]-
bombora[1.0.0, 1.0.0]-
okta-ui-private-components[1.0.0, 1.0.0]-

參考鏈接

https://www.oscs1024.com/hd/MPS-zh19-e78w

安全處理建議

  1. 排查是否安裝了受影響的包:
    使用墨菲安全軟件供應鏈安全平臺等工具快速檢測是否引入受影響的包。
  2. 立即移除受影響包:
    若已安裝列表中的惡意包,立即執行 npm uninstall <包名>,并刪除node_modules和package-lock.json后重新安裝依賴。
  3. 全面檢查系統安全:
    運行殺毒軟件掃描,檢查是否有異常進程、網絡連接(重點關注境外 IP 通信),排查環境變量、配置文件是否被竊取(如數據庫密碼、API 密鑰等),必要時重置敏感憑證。
  4. 加強依賴管理規范:
  • 僅從官方 NPM 源安裝組件,避免使用第三方鏡像或未知來源的包。
  • 使用npm audit、yarn audit定期檢查依賴漏洞。
  • 限制package.json中依賴的版本范圍(如避免*或latest),優先選擇下載量高、社區活躍的成熟組件。
  • 集成墨菲安全軟件供應鏈安全平臺等工具自動監控風險。

一鍵自動排查全公司此類風險

墨菲安全為您免費提供一鍵排查全公司開源組件漏洞&投毒風險服務,可一鍵接入掃描全公司的代碼倉庫、容器鏡像倉庫、主機、制品倉庫等。

試用地址:https://www.murphysec.com/adv?code=9VL5

提交漏洞情報:https://www.murphysec.com/bounty

關于本次投毒的分析

  • 包名:@ivy-shared-components/iconslibrary@99.99.99
    攻擊目標:Ivy公司內部項目
    理由:包名含"@ivy-shared-components",推測為Ivy內部共享組件庫,主要影響其使用該圖標庫的內部項目。

  • 包名:ado-codespaces-auth@1.0.0
    攻擊目標:Azure DevOps/GitHub Codespaces項目
    理由:"ado"指向Azure DevOps,"codespaces"關聯GitHub Codespaces,攻擊認證相關項目竊取環境信息。

  • 包名:ringcentral-google-drive-notification-add-in@2.2.2
    攻擊目標:RingCentral與Google Drive集成項目
    理由:明確為RingCentral-Google Drive集成插件,目標是使用該插件的企業集成項目。

  • 包名:okta-template-validator@99.99.99
    攻擊目標:使用Okta的企業項目
    理由:關聯Okta身份管理服務,針對依賴其模板驗證的企業項目,竊取主機信息威脅安全。

  • 包名:axio.js@1.0.0
    攻擊目標:誤安裝的前端/Node.js項目
    理由:模仿知名HTTP庫axios,誘導用戶錯誤安裝,竊取項目環境敏感信息。

  • 包名:@cbre-internal/mapping-component@99.9.0
    攻擊目標:CBRE公司內部項目
    理由:"@cbre-internal"表明為CBRE內部組件,攻擊其使用該地圖組件的房地產相關項目。

  • 包名:blockchain-helper-lib@0.0.1
    攻擊目標:區塊鏈/加密貨幣項目
    理由:區塊鏈輔助庫,針對使用該庫的區塊鏈應用,竊取主機信息威脅項目安全。

  • 包名:eslint-config-ivy@99.99.99
    攻擊目標:Ivy公司開發項目
    理由:Ivy公司ESLint配置包,影響采用該配置的內部開發項目,竊取開發環境信息。

本文來自互聯網用戶投稿,該文觀點僅代表作者本人,不代表本站立場。本站僅提供信息存儲空間服務,不擁有所有權,不承擔相關法律責任。
如若轉載,請注明出處:http://www.pswp.cn/pingmian/89192.shtml
繁體地址,請注明出處:http://hk.pswp.cn/pingmian/89192.shtml
英文地址,請注明出處:http://en.pswp.cn/pingmian/89192.shtml

如若內容造成侵權/違法違規/事實不符,請聯系多彩編程網進行投訴反饋email:809451989@qq.com,一經查實,立即刪除!

相關文章

Fail2ban防止暴力破解工具使用教程

Fail2ban防止暴力破解工具使用教程場景Fail2ban安裝和配置安裝配置原理遇到的問題以及解決辦法問題1&#xff1a;設置的策略是10分鐘內ssh連接失敗2次的ip進行封禁&#xff0c;日志中實際卻出現4次連接。問題2&#xff1a;策略設置為1分鐘內失敗兩次&#xff0c;封禁ip。但通過…

亞遠景科技助力長城汽車,開啟智能研發新征程

亞遠景科技助力長城汽車&#xff0c;開啟智能研發新征程在汽車智能化飛速發展的當下&#xff0c;軟件研發管理成為車企決勝未來的關鍵。近日&#xff0c;亞遠景科技胡浩老師應邀為長城汽車開展了一場主題深刻且極具實用價值的培訓。本次培訓聚焦軟件研發管理導論 - 建立機器學習…

圖算法在前端的復雜交互

引言 圖算法是處理復雜關系和交互的強大工具&#xff0c;在前端開發中有著廣泛應用。從社交網絡的推薦系統到流程圖編輯器的路徑優化&#xff0c;再到權限依賴的拓撲排序&#xff0c;圖算法能夠高效解決數據之間的復雜關聯問題。隨著 Web 應用交互復雜度的增加&#xff0c;如實…

Prometheus Operator:Kubernetes 監控自動化實踐

在云原生時代&#xff0c;Kubernetes 已成為容器編排的事實標準。然而&#xff0c;在高度動態的 Kubernetes 環境中&#xff0c;傳統的監控工具往往難以跟上服務的快速變化。Prometheus Operator 應運而生&#xff0c;它將 Prometheus 及其生態系統與 Kubernetes 深度融合&…

一種融合人工智能與圖像處理的發票OCR技術,將人力從繁瑣的票據處理中解放

在數字化浪潮席卷全球的今天&#xff0c;發票OCR技術正悄然改變著企業財務流程的運作模式。這項融合了人工智能與圖像處理的前沿技術&#xff0c;已成為財務自動化不可或缺的核心引擎。核心技術&#xff1a;OCR驅動的智能識別引擎發票OCR技術的核心在于光學字符識別&#xff08…

時空大數據:數字時代的“時空羅盤“

引言&#xff1a;為何需要“時空大數據”&#xff1f;“大數據”早已成為熱詞&#xff0c;但“時空大數據”的提出卻暗含深刻邏輯。中國工程院王家耀院士指出&#xff0c;早期社會存在三大認知局限&#xff1a;過度關注商業大數據而忽視科學決策需求&#xff1b;忽視數據的時空…

PySide筆記之信號連接信號

PySide筆記之信號連接信號code review! 在 PySide6&#xff08;以及 Qt 的其他綁定&#xff0c;如 PyQt&#xff09;中&#xff0c;信號可以連接到信號。也就是說&#xff0c;可以把一個信號的發射&#xff0c;作為另一個信號的觸發條件。這樣做的效果是&#xff1a;當第一個信…

Linux操作系統之線程:線程概念

目錄 前言&#xff1a; 一、進程與線程 二、線程初體驗 三、分頁式存儲管理初談 總結&#xff1a; 前言&#xff1a; 大家好啊&#xff0c;今天我們就要開始翻閱我們linux操作系統的另外一座大山&#xff1a;線程了。 對于線程&#xff0c;大體結構上我們是劃分為兩部分…

windows利用wsl安裝qemu

首先需要安裝wsl,然后在swl中啟動一個子系統。這里我啟動一個ubuntu22.04。 接下來的操作全部為在子系統中的操作。 檢查虛擬化 在開始安裝之前,讓我們檢查一下你的機器是否支持虛擬化。 要做到這一點,請使用以下命令: sean@DESKTOP-PPNPJJ3:~$ LC_ALL=C lscpu | grep …

如何使用 OpenCV 打開指定攝像頭

在計算機視覺應用中&#xff0c;經常需要從特定的攝像頭設備獲取視頻流。例如&#xff0c;在多攝像頭環境中&#xff0c;當使用 OpenCV 的 cv::VideoCapture 類打開攝像頭時&#xff0c;如果不指定攝像頭的 ID&#xff0c;可能會隨機打開系統中的某個攝像頭&#xff0c;或者按照…

JAVA面試寶典 -《分布式ID生成器:Snowflake優化變種》

&#x1f680; 分布式ID生成器&#xff1a;Snowflake優化變種 一場訂單高峰&#xff0c;一次鏈路追蹤&#xff0c;一條消息投遞…你是否想過&#xff0c;它們背后都依賴著一個“低調卻關鍵”的存在——唯一ID。本文將帶你深入理解分布式ID生成器的核心原理與工程實踐&#xff0…

蘋果的機器學習框架將支持英偉達的CUDA平臺

蘋果專為Apple Silicon設計的MLX機器學習框架即將迎來CUDA后端支持&#xff0c;這意義重大。原因如下。 這項開發工作由GitHub開發者zcbenz主導&#xff08;據AppleInsider報道&#xff09;&#xff0c;他于數月前開始構建CUDA支持的原型。此后他將項目拆分為多個模塊&#xff…

golang語法-----變量、常量

變量1、聲明與初始化&#xff08;1&#xff09;標準聲明 (先聲明&#xff0c;后賦值)var age int // 聲明一個 int 類型的變量 age&#xff0c;此時 age 的值是 0 fmt.Println(age) // 輸出: 0age 30 // 給 age 賦值 fmt.Println(age) // 輸出: 30//int 的零…

Jenkins+Docker(docker-compose、Dockerfile)+Gitee實現自動化部署

項目目錄結構 project-root/ ├── pom.xml ├── docker │ ├── copy.sh │ ├── file │ │ ├── jar │ │ │ └── 存放執行copy.sh以后jar包的位置 │ │ └── Dockerfile │ └── docker-compose.yml ├── docker-only-test │ ├─…

TASK01【datawhale組隊學習】地瓜機器人具身智能概述

https://github.com/datawhalechina/ai-hardware-robotics 參考資料地址 具身智能&#xff08;Embodied AI&#xff09; 具身智能 智能的大腦 行動的身體。 比例&#xff08;Proportional&#xff09;、積分&#xff08;Integral&#xff09;、微分&#xff08;Derivative&a…

uni-app 配置華為離線推送流程

1、首先需要創建一個華為開發者賬號&#xff0c;我這個是個人開發賬號 申請開發者賬號 2、去AppGallery Connect登陸我們剛剛創建好的賬號&#xff0c;點擊頁面的APP進入到如下3 AppGallery Connect ????? ?3、在AppGallery Connect 網站中創建一個 Android應用、點擊…

當下主流攝像頭及其核心參數詳解

&#x1f4d6; 推薦閱讀&#xff1a;《Yocto項目實戰教程:高效定制嵌入式Linux系統》 &#x1f3a5; 更多學習視頻請關注 B 站&#xff1a;嵌入式Jerry 當下主流攝像頭及其核心參數詳解 一、攝像頭發展概述 攝像頭作為現代智能設備&#xff08;如手機、安防、車載、工業等&am…

下載了docker但是VirtualBox突然啟動不了了

今天下docker后發現 eNSP 路由器&#xff0c;防火墻啟動不了了去virtualbox檢查的時候發現無法啟動&#xff1a;報錯&#xff1a;不能為虛擬電腦 AR_Base 打開一個新任務.Raw-mode is unavailable courtesy of Hyper-V. (VERR_SUPDRV_NO_RAW_MODE_HYPER_V_ROOT).返回代碼: E_F…

C++11之lambda表達式與包裝器

lambda與包裝器lambda語法捕捉列表lambda的應用lambda的原理包裝器functionbindlambda語法 lambda 表達式本質是?個匿名函數對象&#xff0c;跟普通函數不同的是他可以定義在函數內部。 lambda 表達式語法使?層??沒有類型&#xff0c;所以我們?般是?auto或者模板參數定義…

有痛呻吟!!!

XiTuJueJin:YYDS 分盤 有些平臺吃相太難看&#xff0c;同樣的文章&#xff0c;我還先選擇現在這里發布&#xff0c;TMD. 莫名其妙將我的文章設置為僅VIP可見&#xff0c;還是今天才發現&#xff0c;之前只是將一兩篇設置為僅VIP可見&#xff0c;今天突然發現這種標識的都自動…