The Hacker News на русском
Подписаться
Атака на цепочку поставок Rust поместила вредоносное ПО времени сборки в крейты с 245 миллионами загрузок
Проект Rust удалил вредоносные версии трех широко используемых крейтов Rust с crates.io после того, как скомпрометированный аккаунт сопровождающего опубликовал релизы, которые добавили зависимость с опечаткой, чей скрипт сборки загружал и выполнял удаленный полезный груз во время компиляции.Затронутые релизы: arrayref 0.3.10, internment 0.8.7 и append-only-vec 0.1.9, все опубликованы от одного владельца.