記事へのコメント60

    • 注目コメント
    • 新着コメント
    オーナーコメントを固定しています
    efcl
    オーナー efcl colors.jsにDoS攻撃のコードを入れたものがpublishされていた問題について。 npmパッケージの直接的/間接的依存のチェック方法やYarnの`resolutions`、npm 8.3+の`overrides`でのバージョン固定方法について。

    2022/01/11 リンク

    その他
    HHR
    炎上はさておき、yarn, npm v8.3+, npm v8.2-での対応方法はこれで決まりっぽい

    その他
    tmatsuu
    golangのminimal version selection(とmirrorsとgo.sum)は今回のような悪意あるversiom bumpもうまく回避できているのでなるほどと思った。

    その他
    ducktoon
    GitHubに気軽に投げ銭できるシステムがあれば良いな

    その他
    latena
    意外に日本在住のスポンサーが多い https://github.com/sponsors/Marak

    その他
    mas-higa
    これは兵庫県警が黙ってへんやろ

    その他
    rryu
    ここ数年活動してなかった作者が突如masterに謎のコミットをしてリリースし、現在アクティブな開発者が対応しているという状況らしい。

    その他
    WindyWindriyas
    faker.jsの作者関係のやつか、アカウントが乗っ取られたかお金に困ってたらしいのでアカウントを悪意あるものに渡した線もあるかも。

    その他
    Nean
    “追記: 2022年1月11日 2:29”

    その他
    youhey
    優秀なエンジニアが善良で公平とは限らず、もし善意に満ちて信頼を大事にしてたとしてもセキュリティが万全である保証もないわけで、、、諸行無常

    その他
    ko-ya-ma
    [[npm][yarn]

    その他
    lenore
    連休明け前に対応されて良かった。頭が下がります。

    その他
    mumei-0
    “colors というnpmパッケージにDoS攻撃のコードが含まれたバージョンが1.4.44-liberty-2として公開されました。”

    その他
    gabill
    大量のライブラリに依存するWeb開発の風潮。これもう限界なんじゃないかな。少数のzero dependencyなライブラリにのみ依存する戦略にシフトする流れも出てきそう。

    その他
    knok
    distroがパッケージ化するときにupstreamと関係が悪くなって、そのdistro狙い撃ちで意図しない(若干悪意のある)挙動を仕込んだ例もあって、なかなかなあ…

    その他
    ustam
    css-loader や storybook で使ってる? 僕のところはギリギリ該当バージョンじゃなかった。

    その他
    hidea
    アカウント乗っ取りかと思いきや本人のヤケの可能性もあるのか。こうなると今の仕組みじゃ防ぎようもないな。

    その他
    ghostbass
    にゃ、cypressも影響受けるのか

    その他
    estragon
    Node.jsのパッケージマネージャnpmやyarnで使われてるcolorsというパッケージに悪意のコードが埋め込まれたとのこと。npmやyarn以外に最大五万個のパッケージに取り込まれてるかもとか

    その他
    oqzl
    影響範囲がでかい

    その他
    Falky
    OSSに限らず、有名な製品・会社であっても闇落ちする事例というのはままあることなので、OSSの問題とかって論じるようなことではないかな。朝になったら対応しないとなこれ……寝よ。

    その他
    sisya
    買い取られて悪意のあるコードになってしまう場合もあれば、作者自らこうしてしまう場合もある。オープンソースというシステムの限界を感じる。

    その他
    hisasann
    “また、npmでは2016年の通称leftpadという問題をきっかけに、publishしてから24時間以上経過したパッケージのunpublishは基本的にできません。”

    その他
    likibp
    likibp https://twitter.com/sadakato/status/1480537297997406217

    2022/01/10 リンク

    その他
    ys0000
    アカウントを乗っ取られたか、精神を乗っ取られてダークサイドに落ちたのか、いずれにしても現状では該当パッケージに難があるという事は間違いない。当たり前だがOSS文化も万能ではないなぁ。

    その他
    H_He_Li_Be
    アカウントを乗っ取られたんだと勝手に思い込んで読んでたけど、ブコメによると正式な開発者が意図的にやったのか。

    その他
    skypenguins
    闇堕ちかあ…

    その他
    a96neko
    OSSで悪意あるコードが埋め込まれるケースがあるんだ

    その他
    ming_mina
    闇堕ち案件…?

    その他
    dot
    自分のプロダクトを消すところまでは他でも何回か見たことあるし同情の余地もあるけど、悪意のあるコード埋め込んでリリースするまでいくのはちょっとついて行けない。

    その他
    spark7
    Aaron Swartzとどう繋がるのかがわからんかった。自由にも先立つものが必要ってのはわかるが。

    その他

    注目コメント算出アルゴリズムの一部にLINEヤフー株式会社の「建設的コメント順位付けモデルAPI」を使用しています

    アプリのスクリーンショット
    いまの話題をアプリでチェック!
    • バナー広告なし
    • ミュート機能あり
    • ダークモード搭載
    アプリをダウンロード

    関連記事

    colorsなどのnpmパッケージに悪意あるコードが含まれている問題について

    追記: 2022年1月11日 2:29 JSTにDoS脆弱性としてセキュリティアドバイザーが出されて、悪意あるバージョ...

    ブックマークしたユーザー

    • techtech05212022/12/17 techtech0521
    • munieru_jp2022/09/06 munieru_jp
    • HHR2022/08/16 HHR
    • mjtai2022/03/23 mjtai
    • wazly2022/01/19 wazly
    • tmatsuu2022/01/15 tmatsuu
    • kariyushi232022/01/13 kariyushi23
    • mieki2562022/01/12 mieki256
    • westerndog2022/01/12 westerndog
    • igrep2022/01/12 igrep
    • ducktoon2022/01/12 ducktoon
    • fujihiro02022/01/12 fujihiro0
    • akiyoko2022/01/12 akiyoko
    • sanko04082022/01/12 sanko0408
    • xyzpda2022/01/11 xyzpda
    • kyo_ago2022/01/11 kyo_ago
    • keint2022/01/11 keint
    • latena2022/01/11 latena
    すべてのユーザーの
    詳細を表示します

    同じサイトの新着

    同じサイトの新着をもっと読む

    いま人気の記事

    いま人気の記事をもっと読む

    いま人気の記事 - テクノロジー

    いま人気の記事 - テクノロジーをもっと読む

    新着記事 - テクノロジー

    新着記事 - テクノロジーをもっと読む

    同時期にブックマークされた記事

    いま人気の記事 - 企業メディア

    企業メディアをもっと読む