タグ

2026年3月31日のブックマーク (1件)

  • axios ソフトウェアサプライチェーン攻撃の概要と対応指針 - GMO Flatt Security Blog

    2026年3月31日、HTTP クライアントライブラリ axios の npm パッケージが侵害されました。攻撃者はメンテナの npm アカウントを乗っ取り、マルウェアを含むバージョン 1.14.1 および 0.30.4 を公開しました。axios は npm エコシステムで週間約1億ダウンロードを誇る主要パッケージです。記事では公開情報をもとに、事象の概要を記録します。また、対応指針を示します。 TL;DR - 対応指針 axios への直接依存に限らず、間接依存(transitive dependency)でも postinstall フックは発火します。 自身のプロジェクトが axios を直接利用していなくても、依存ツリーのどこかに axios が含まれていれば影響を受け得ます。npm ls axios で確認してください。 npm ls axios や lockfile により

    axios ソフトウェアサプライチェーン攻撃の概要と対応指針 - GMO Flatt Security Blog
    eedamame
    eedamame 2026/03/31
    “find / -name "package-lock.json" -exec grep -l "plain-crypto-js" {} \; 2>/dev/null find / -name "yarn.lock" -exec grep -l "plain-crypto-js" {} \; 2>/dev/null find / -name "pnpm-lock.yaml" -exec grep -”