Rustサプライチェーン攻撃、2億4500万ダウンロードのク... ノート

Rustサプライチェーン攻撃、2億4500万ダウンロードのクレートにビルド時マルウェアを仕込む

Rustプロジェクトは、侵害されたメンテナーアカウントがタイポスクワッティングされた依存関係を追加するリリースを公開した後、コンパイル中にビルドスクリプトがリモートペイロードをダウンロードして実行したため、crates.ioから広く使用されている3つのRustクレートの悪意のあるバージョンを削除しました。影響を受けたリリースは、arrayref 0.3.10、internment 0.8.7、append-only-vec 0.1.9であり、すべて同じ所有者から公開されました。
CdXz5zHNQW_yzAgeowutQ.jpeg