NPM組件 @angular_devkit/core 等竊取主機敏感信息

【高危】NPM組件 @angular_devkit/core 等竊取主機敏感信息

漏洞描述

當用戶安裝受影響版本的 @angular_devkit/core 等NPM組件包時會竊取用戶的主機名、用戶名、IP地址信息并發送到攻擊者可控的服務器地址。

MPS編號MPS-1jf5-s6ix
處置建議強烈建議修復
發現時間2025-08-14
投毒倉庫npm
投毒類型主機信息收集
利用成本
利用可能性

影響范圍

影響組件受影響的版本最小修復版本
dagger-core[13.8.9, 13.8.9]-
device-intelligence[9.9.9, 9.9.9]-
advanced-korean-search[1.0.0, 1.0.1]-
mda-localise[0.0.1, 9000.0.0]-
sha256-validator-pro[1.0.0, 1.0.5]-
dependsalot[99.0.0, 99.0.0]-
microsoft-bonsai-api[3.0.0, 9.9.9]-
@identity-authn/authn-js-sdk[9.9.9, 9.9.9]-
d360-frontend[0.1.0, 0.1.4]-
@baipiaodajun/podman_env[1.0.0, 1.0.2]-
intel-quantum-sdk[1.5.1, 1.5.1]-
@qbr-runway/tokens[100.99.99, 100.99.99]-
solana-bot-sdk[1.1.0, 1.1.0]-
stellion-vidaxl-sdk[13.8.9, 13.8.9]-
microsoft.azure.cognitiveservices.search.visualsearch[9.9.9, 9.9.9]-
dependyman[99.0.0, 99.0.0]-
etherres[6.15.0, 6.15.0]-
verizon-media-open-source-project-protal[1.0.0, 2.0.1]-
tailwindcss-theme-custom[0.0.1, 0.0.1]-
sha256-validation-package[0.0.0, 0.0.0]-
d360-strapi[0.1.0, 0.1.0]-
mint-backend[1.0.0, 2.0.1]-
ryuzakil[1.0.0, 1.0.0]-
pydantic-settings[13.8.9, 13.8.9]-
facebook-for-woocommerce[3.6.6, 3.6.6]-
thrivent-bank-wp[1.2.2, 1.2.4]-
my-internal-util-alpha03[99.9.9, 99.9.12]-
utilioep[7.3.2, 7.3.2]-
abi-pack-framework[7.7.7, 7.7.7]-
recoil-shared[1.0.0, 1.0.2]-
pentest-event-emitter[0.3.6, 0.3.9]-
d360-web[0.1.0, 0.1.0]-
epc-node-web-client[1.0.1, 10.0.0]-
fluxible-minimal-example[1.0.0, 3.0.1]-
multisender-smart-contract[7.7.7, 7.7.7]-
azure-documentdb-node[9.9.9, 9.9.9]-
ui_test_automation[1.0.0, 7.7.7]-
tailwindcss-themers[0.0.1, 0.0.1]-
dependerable[99.0.0, 99.0.0]-
microsoft-cloud-integrations[1.9.1, 1.9.1]-
@hoyowave/jsapi[1.0.0, 19.9.0]-
web-tv-app[10.0.0, 10.0.0]-
vite-tsconfig-optimized[2.6.6, 2.6.6]-
@angular_devkit/core[99.1.1, 99.1.1]-
dolomite-liquidator-subgraph[7.7.7, 7.7.7]-
@lumenlabs/lumen-tools[1.0.0, 1.0.0]-

參考鏈接

https://www.oscs1024.com/hd/MPS-1jf5-s6ix

安全處理建議

  1. 排查是否安裝了受影響的包:
    使用墨菲安全軟件供應鏈安全平臺等工具快速檢測是否引入受影響的包。
  2. 立即移除受影響包:
    若已安裝列表中的惡意包,立即執行 npm uninstall <包名>,并刪除node_modules和package-lock.json后重新安裝依賴。
  3. 全面檢查系統安全:
    運行殺毒軟件掃描,檢查是否有異常進程、網絡連接(重點關注境外 IP 通信),排查環境變量、配置文件是否被竊取(如數據庫密碼、API 密鑰等),必要時重置敏感憑證。
  4. 加強依賴管理規范:
  • 僅從官方 NPM 源安裝組件,避免使用第三方鏡像或未知來源的包。
  • 使用npm audit、yarn audit定期檢查依賴漏洞。
  • 限制package.json中依賴的版本范圍(如避免*或latest),優先選擇下載量高、社區活躍的成熟組件。
  • 集成墨菲安全軟件供應鏈安全平臺等工具自動監控風險。

一鍵自動排查全公司此類風險

墨菲安全為您免費提供一鍵排查全公司開源組件漏洞&投毒風險服務,可一鍵接入掃描全公司的代碼倉庫、容器鏡像倉庫、主機、制品倉庫等。

試用地址:https://www.murphysec.com/adv?code=XZW2

提交漏洞情報:https://www.murphysec.com/bounty

關于本次投毒的分析

  • 包名:@angular_devkit/core@99.1.1
    攻擊目標:Angular相關項目
    理由:仿冒Angular開發工具包核心組件@angular-devkit/core,誘導開發者誤裝,竊取其開發環境主機信息。

  • 包名:microsoft-bonsai-api@[3.0.0,9.9.9]
    攻擊目標:微軟Bonsai服務用戶
    理由:仿冒微軟Bonsai API包,針對使用Bonsai AI平臺的開發者,收集主機敏感信息。

  • 包名:solana-bot-sdk@1.1.0
    攻擊目標:Solana生態機器人項目
    理由:針對Solana區塊鏈機器人開發工具,影響依賴該SDK的自動交易或管理工具。

  • 包名:facebook-for-woocommerce@3.6.6
    攻擊目標:WooCommerce電商網站
    理由:仿冒Facebook與WooCommerce集成插件,竊取電商服務器信息,影響在線商店。

  • 包名:microsoft.azure.cognitiveservices.search.visualsearch@9.9.9
    攻擊目標:Azure認知服務用戶
    理由:仿冒微軟Azure視覺搜索SDK,針對使用認知服務的應用,收集主機信息。

本文來自互聯網用戶投稿,該文觀點僅代表作者本人,不代表本站立場。本站僅提供信息存儲空間服務,不擁有所有權,不承擔相關法律責任。
如若轉載,請注明出處:http://www.pswp.cn/web/94118.shtml
繁體地址,請注明出處:http://hk.pswp.cn/web/94118.shtml
英文地址,請注明出處:http://en.pswp.cn/web/94118.shtml

如若內容造成侵權/違法違規/事實不符,請聯系多彩編程網進行投訴反饋email:809451989@qq.com,一經查實,立即刪除!

相關文章

docker cuda版安裝 dockercuda版安裝

目錄 1.一鍵安裝docker 測試ok 2.安裝cuda支持 通用的應該沒問題 安裝工具包 配置 runtime&#xff1a; 3.檢查 Docker 是否支持 NVIDIA 運行時 1.一鍵安裝docker 測試ok curl -fsSL https://get.docker.com | sh 2.安裝cuda支持 通用的應該沒問題 也可以搜索安裝 cuda版d…

Spring發布訂閱模式詳解

Spring 的發布訂閱模式&#xff08;Publish-Subscribe Pattern&#xff09;是一種基于事件驅動的設計模式&#xff0c;通過 "事件" 作為中間載體實現組件間的解耦。在這種模式中&#xff0c;"發布者"&#xff08;Publisher&#xff09;負責產生事件并發布&…

服務器硬件中的磁盤SSD與HDD性能區別,以及分別適用于什么業務?

SSD&#xff08;固態硬盤&#xff09;和 HDD&#xff08;機械硬盤&#xff09;是服務器中常見的存儲設備類型&#xff0c;兩者在性能、可靠性、成本等方面存在顯著差異。根據這些特性&#xff0c;它們適用于不同的業務需求。以下是詳細的對比與應用場景分析&#xff1a;1. SSD …

AI驅動的SEO關鍵詞優化秘籍

內容概要人工智能技術的飛速發展正重塑SEO關鍵詞優化領域&#xff0c;為從業者帶來全新機遇與挑戰。本文將系統解析AI如何革新關鍵詞策略&#xff0c;覆蓋從語義搜索深度解析到長尾詞智能挖掘的核心環節。通過工具驅動的內容優化路徑&#xff0c;讀者將掌握提升流量轉化率的關鍵…

自然語言處理(NLP)技術的發展歷史

自然語言處理&#xff08;NLP&#xff09;作為人工智能的重要分支&#xff0c;其發展歷程跨越了大半個世紀&#xff0c;從早期的規則式嘗試到如今的大模型時代&#xff0c;技術路徑不斷迭代&#xff0c;核心目標始終是實現人機間的自然語言交互。以下從關鍵階段、技術突破和標志…

Swift 解法詳解 LeetCode 361:轟炸敵人,用動態規劃輕松拿下

文章目錄摘要描述題解答案題解代碼分析代碼解析示例測試及結果時間復雜度空間復雜度總結摘要 “轟炸敵人”這道題名字聽起來就很帶感&#xff0c;它其實是一個二維網格搜索問題。我們要找到一個能放置炸彈的位置&#xff0c;讓炸掉的敵人最多。雖然題目看起來復雜&#xff0c;…

如何高效推進將科技創新成果轉化為標準?

2024年10月26日&#xff0c;全國標準信息公共服務平臺正式發布了國家標準《科技成果評估規范》&#xff08;GB/T 44731-2024 &#xff09;&#xff0c;并從發布之日起正式實施。這一標準的正式推出&#xff0c;標志著政府在推進科技成果轉化、提升科技服務能力方面邁出了重要一…

CMake 快速開始

CMake 快速開始 CMake 安裝 編輯環境&#xff1a;VS Code 編譯環境&#xff1a;VS Code Remote SSH模式 Ubuntu 24.04 CMake 官?源代碼下載地址&#xff1a;https://cmake.org/download/ CMake 官?英? 檔地址&#xff1a;https://cmake.org/cmake/help/latest/index.html S…

STM32F1 EXTI介紹及應用

第三章 EXTI介紹及應用 1. EXTI介紹 EXTI&#xff08;External interrupt/event controller&#xff09;—外部中斷/事件控制器&#xff0c;管理了控制器的 20 個中斷/事件線。每個中斷/事件線都對應有一個邊沿檢測器&#xff0c;可以實現輸入信號的上升沿檢測和下降沿的檢測。…

Oracle SYS用戶無法登錄數據庫-ORA-12162

錯誤詳情 [Oracleorcl bin]$ ./sqlplus / as sysdba SQL*Plus: Release 11.2.0.4.0 Production on Mon Aug 18 08:12:04 2025 Copyright (c) 1982, 2013, Oracle. All rights reserved. ERROR: ORA-12162: TNS:net service name is incorrectly specifiedOS登錄解析 注意&…

【計算機視覺與深度學習實戰】06基于光流算法的實時運動檢測系統設計與實現——以蚊子軌跡追蹤為例(有完整代碼)

第一章 引言 計算機視覺作為人工智能領域的重要分支,近年來在目標檢測、運動分析、行為識別等方面取得了顯著進展。其中,運動檢測技術作為視頻分析的基礎技術之一,在安防監控、交通管理、體感交互、生物行為研究等領域發揮著越來越重要的作用。光流算法作為運動檢測的經典方…

國產CANFD芯片技術特性與應用前景綜述:以ASM1042系列為例

摘要本文綜述了國科安芯推出的國產CANFD芯片ASM1042系列的技術特性與應用前景。ASM1042系列作為一款高性能的CANFD收發器&#xff0c;支持5Mbps的高速通信和高達70V的總線耐壓&#xff0c;廣泛應用于汽車電子、工業控制和航空航天等領域。文中詳細分析了其高速率設計、高耐壓設…

偶現型Bug處理方法---用系統方法對抗隨機性

在軟件開發中&#xff0c;Bug是影響產品質量的核心問題&#xff0c;而偶現型Bug&#xff08;Intermittent Bug&#xff09;因其“時隱時現、難以復現”的特性&#xff0c;成為最頭疼的挑戰之一。這類Bug不像必現Bug那樣有穩定的觸發路徑&#xff0c;可能在特定環境、特定操作序…

一分鐘docker部署onlyoffice 在線預覽word pdf excel...

目錄 效果 1.執行命令 2.訪問 3.測試 3.1執行下面的命令 3.2測試效果 3.3預覽效果 3.4轉換 效果 1.執行命令 sudo docker run -i -t -d -p 80:80 onlyoffice/documentserver 稍等片刻 2.訪問 瀏覽器打開ip:80即可訪問 3.測試 3.1執行下面的命令 sudo docker exec 7…

ES_數據存儲知識

一、 _source 字段&#xff1a;數據的“真相之源” 1. 是什么&#xff1f; _source 是一個獨立的、特殊的元字段。它存儲了你在索引文檔時提交的原始JSONbody的完整內容。 2. 工作原理與用途 寫入&#xff1a;當你索引一個文檔 {"title": "My Book", "…

day37-Nginx優化

1.每日復盤與今日內容1.1復盤nginx四層轉發rewrite tag&#xff1a;last和breakredirect、permanent&#x1f35f;&#x1f35f;&#x1f35f;&#x1f35f;&#x1f35f;Nginx內置參數動靜分離&#x1f35f;&#x1f35f;&#x1f35f;&#x1f35f;&#x1f35f;1.2今日內容N…

Zynq開發實踐(fpga高頻使用的兩個場景)

【 聲明&#xff1a;版權所有&#xff0c;歡迎轉載&#xff0c;請勿用于商業用途。 聯系信箱&#xff1a;feixiaoxing 163.com】本身fpga是介于純軟件和asic之間的元器件。如果是純軟件&#xff0c;那我們要做的&#xff0c;就是純上層開發。只要相關驅動已經實現&#xff0c;那…

20250822在Ubuntu24.04.2下指定以太網卡的IP地址

20250822在Ubuntu24.04.2下指定以太網卡的IP地址 2025/8/22 20:28緣起&#xff1a;公司的服務器的IP地址老變&#xff01;&#xff0c;路由器經常被其他其它部門斷電重啟。 導致IP地址被DHCP服務器給更改了&#xff01; 直接固定IP地址了。 本來想通過VI命令編輯配置文件來指定…

【yocto】BitBake指令匯總解析

【點關注&#xff0c;不迷路 】BitBake 是一個功能強大且核心的元任務執行器&#xff0c;它是 OpenEmbedded 和 Yocto Project 的構建基石。簡單來說&#xff0c;它就像一個高度專業化的 make 工具&#xff0c;但它能解析復雜的元數據&#xff08;配方、配置、類&#xff09;&…

CSS @media 媒體查詢

media 媒體查詢是響應式設計的核心工具&#xff0c;允許根據設備特性&#xff08;如屏幕寬度、高度、方向等&#xff09;應用不同的 CSS 樣式。一、基本語法media media-type and (media-feature) {/* 目標樣式規則 */ }媒體類型&#xff08;可選&#xff09;&#xff1a;all&a…