【高危】NPM组件 alan-baileys 等窃取主机敏感信息

漏洞描述

当用户安装受影响版本的 alan-baileys 组件包时会窃取用户的主机名、用户名、工作目录、IP地址等信息并发送到攻击者可控的服务器地址。

MPS编号MPS-wkyd-5v7r
处置建议强烈建议修复
发现时间2025-07-02
投毒仓库npm
投毒类型主机信息收集
利用成本
利用可能性

影响范围

影响组件受影响的版本最小修复版本
logflow-json[2.4.12, 2.4.12]-
bl2-js-report[1.0.0, 1.1.3]-
taskrouter-event-listener[1.0.0, 1.0.0]-
twilio-webchat-widget[1.0.0, 1.0.0]-
sudai[1.0.0, 1.0.0]-
airbnb-rootkit-wow[1.0.0, 1.0.1]-
ipmi-command[1.0.0, 1.0.0]-
n8n-nodes-social[0.1.0, 1.0.0]-
cameoconfig[1.0.0, 7.7.7]-
patient-appointment-management[1.0.0, 1.0.0]-
telehealth[1.0.0, 1.0.0]-
alan-baileys[1.0.1, 1.0.1]-
octo-translations[7.7.7, 7.7.7]-
wp-stream[1.0.0, 1.0.0]-
draw-with-twilio[1.0.0, 1.0.0]-
com.razer.chromasdk[3.0.0, 4.0.0]-
azure-sentinel[1.0.0, 1.0.0]-
json-log-stream[0.1.0, 1.0.12]-
plugin-notes[1.0.0, 1.0.0]-
karakeep[1.0.0, 1.0.0]-
fivetran-webhook-example-express[7.7.7, 7.7.7]-

参考链接

https://www.oscs1024.com/hd/MPS-wkyd-5v7r

安全处理建议

  1. 排查是否安装了受影响的包:
    使用墨菲安全软件供应链安全平台等工具快速检测是否引入受影响的包。
  2. 立即移除受影响包:
    若已安装列表中的恶意包,立即执行 npm uninstall <包名>,并删除node_modules和package-lock.json后重新安装依赖。
  3. 全面检查系统安全:
    运行杀毒软件扫描,检查是否有异常进程、网络连接(重点关注境外 IP 通信),排查环境变量、配置文件是否被窃取(如数据库密码、API 密钥等),必要时重置敏感凭证。
  4. 加强依赖管理规范:
  • 仅从官方 NPM 源安装组件,避免使用第三方镜像或未知来源的包。
  • 使用npm audit、yarn audit定期检查依赖漏洞。
  • 限制package.json中依赖的版本范围(如避免*或latest),优先选择下载量高、社区活跃的成熟组件。
  • 集成墨菲安全软件供应链安全平台等工具自动监控风险。

一键自动排查全公司此类风险(申请免费使用)

墨菲安全为您免费提供一键排查全公司开源组件漏洞&投毒风险服务,可一键接入扫描全公司的代码仓库、容器镜像仓库、主机、制品仓库等。

试用地址:https://www.murphysec.com/apply?code=OSUK

提交漏洞情报:https://www.murphysec.com/bounty

关于本次投毒的分析

  • 包名:alan-baileys@1.0.1
    攻击目标:Baileys相关聊天应用
    理由:名称含"baileys",可能伪装成WhatsApp API库Baileys的依赖,窃取用户信息。

  • 包名:logflow-json@2.4.12
    攻击目标:日志处理应用
    理由:名称含"logflow",推测用于日志流处理,影响依赖日志功能的项目。

  • 包名:twilio-webchat-widget@1.0.0
    攻击目标:Twilio WebChat集成应用
    理由:包名直接关联Twilio WebChat组件,定向影响集成该功能的应用。

  • 包名:n8n-nodes-social@[0.1.0,1.0.0]
    攻击目标:n8n工作流用户
    理由:作为n8n社交节点插件,目标是使用该节点进行社交集成的n8n用户。

  • 包名:azure-sentinel@1.0.0
    攻击目标:Azure Sentinel集成项目
    理由:包名关联微软云安全工具Azure Sentinel,影响其相关集成项目。

  • 包名:com.razer.chromasdk@[3.0.0,4.0.0]
    攻击目标:Razer Chroma SDK用户
    理由:针对Razer设备灯光控制SDK,影响使用该SDK的游戏或应用开发者。

  • 包名:octo-translations@7.7.7
    攻击目标:GitHub相关翻译项目
    理由:"octo"可能关联GitHub,伪装翻译包,窃取使用该翻译功能的项目信息。

  • 包名:wp-stream@1.0.0
    攻击目标:WordPress stream功能项目
    理由:"wp"指向WordPress,目标是使用stream功能的WordPress插件或应用。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。
如若转载,请注明出处:http://www.pswp.cn/diannao/89662.shtml
繁体地址,请注明出处:http://hk.pswp.cn/diannao/89662.shtml
英文地址,请注明出处:http://en.pswp.cn/diannao/89662.shtml

如若内容造成侵权/违法违规/事实不符,请联系英文站点网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

Python爬虫实战:研究httplib2库相关技术

1. 引言 1.1 研究背景与意义 随着互联网的快速发展,网络上的信息量呈爆炸式增长。如何从海量的网页中高效地获取有价值的数据,成为了当前信息技术领域的一个重要研究课题。网络爬虫作为一种自动获取互联网信息的程序,能够按照一定的规则,自动地抓取网页内容并提取和整理信…

【C++】简单学——模板初阶

模板&#xff08;template&#xff09; 泛型编程&#xff0c;让编译器把我们不想干的事情给干了 类似于typedef&#xff0c;解决了typedef使用不方便地原因&#xff08;虽然看似写少了&#xff0c;其实只是编译器做多了&#xff09; 例如&#xff1a; 生成两个栈&#xff0c;…

X-Search:Spring AI实现的AI智能搜索

X-Search AI智能搜索 X-Search使用Spring AI和Spring AI Alibab Graph实现的AI智能搜索系统。 gitee:https://gitee.com/java-ben/x-search github:https://github.com/renpengben/x-search 核心功能 快速开始 git clone https://github.com/renpengben/x-search.git 1.申请…

一台香港原生ip站群服务器多少钱?

一台香港原生ip站群服务器多少钱&#xff1f;在香港地区租用原生 IP 站群服务器的价格受多重因素影响&#xff0c;不同配置和服务的组合会导致费用差异显著。以下是详细分析&#xff1a;一、影响香港原生 IP 站群服务器价格的核心因素IP 资源成本&#xff1a;原生 IP 由于其注册…

JavaScript性能优化实战:从理论到实践的全方位指南

Hi&#xff0c;我是布兰妮甜 &#xff01;JavaScript作为现代Web开发的核心语言&#xff0c;其性能直接影响用户体验、转化率和搜索引擎排名。本文将深入探讨JavaScript性能优化的各个方面&#xff0c;从基础原则到高级技巧&#xff0c;提供一套完整的实战指南。 文章目录 一、…

MCU的晶振匹配测试,是否匹配跟哪些因素相关?

晶振能否与目标电路良好匹配&#xff0c;取决于多个相互作用的因素。这些因素可归纳为以下四大类&#xff1a; 【】一、晶振自身特性&#xff08;核心基础&#xff09; 标称频率与公差&#xff1a;晶振的基频精度&#xff08;如 10ppm&#xff09;是匹配起点。 负载电容 (CL)&…

前端单元测试覆盖率工具有哪些,分别有什么优缺点

以下是主流的前端单元测试覆盖率工具及其优缺点对比&#xff0c;帮助你在项目中根据需求选择合适的工具&#xff1a;1. Istanbul&#xff08;NYC&#xff09; 类型&#xff1a;JavaScript 覆盖率工具适用框架&#xff1a;通用&#xff08;React/Vue/Node.js 等&#xff09;原理…

C语言常用转换函数实现原理

编程时&#xff0c;经常用到进制转换、字符转换。比如软件界面输入的数字字符串&#xff0c;如何将字符串处理成数字呢&#xff1f;今天就和大家分享一下。01 字符串转十六进制 代码实现&#xff1a; void StrToHex(char *pbDest, char *pbSrc, int nLen) {char h1,h2;char s…

办公文档批量打印器 Word、PPT、Excel、PDF、图片和文本,它都支持批量打印。

办公文档批量打印器是一款可以批量打印文档的工具&#xff0c;其是绿色单文件版&#xff0c;支持添加文件、文件夹。 我之前也介绍过批量打印的软件&#xff0c;但是都是只支持Office的文档打印&#xff0c;详情可移步至——>>大小只有700K的软件&#xff0c;永久免费&am…

大事件项目记录13-文章管理接口开发-总

一、文章管理接口。 共有5个&#xff0c;分别为&#xff1a; 1.新增文章&#xff1b; 2.文章列表(条件分页) &#xff1b; 3.获取文章详情&#xff1b; 4.更新文章&#xff1b; 5.删除文章。 二、详解。 1.新增文章。 ArticleController.java&#xff1a; PostMappingpublic R…

如何防止内部威胁:服务器访问控制与审计策略

内部威胁是指来自组织内部的用户或设备对服务器和数据的潜在安全威胁。这些威胁可能是由于恶意行为、疏忽或配置错误造成的。为了防止内部威胁&#xff0c;必须建立强大的访问控制和审计策略&#xff0c;确保服务器的安全性和数据完整性。 1. 什么是内部威胁&#xff1f; 1.1 …

科技赋能电网安全:解析绝缘子污秽度在线监测装置的核心技术与应用价值

绝缘子是电力系统中保障输电线路安全运行的关键设备&#xff0c;其表面污秽积累可能引发闪络事故&#xff0c;导致线路跳闸甚至电网瘫痪。传统的人工巡检方式存在效率低、时效性差等问题&#xff0c;而绝缘子污秽度在线监测装置通过实时数据采集与分析&#xff0c;为电网安全运…

实际开发如何快速定位和解决死锁?

一、死锁的本质与常见场景 1. 死锁的四大必要条件 互斥:资源同一时间只能被一个线程持有。占有并等待:线程持有资源的同时请求其他资源。不可抢占:资源只能被持有者主动释放。循环等待:多个线程形成资源的循环依赖链。2. 常见死锁场景 数据库事务死锁:-- 事务1 BEGIN; UP…

uniapp实现图片预览,懒加载,下拉刷新等

实现的功能 懒加载 lazy-load --对小程序起效果图片预览下拉刷新触底加载更多底下设置安全距离env(safe-area-inset-bottom)右下角固定图标置顶及刷新功能 效果如图&#xff1a; 预览 代码 <template><view class"image-classify"><uni-segmente…

FFmpeg开发笔记(七十七)Android的开源音视频剪辑框架RxFFmpeg

《FFmpeg开发实战&#xff1a;从零基础到短视频上线》一书的“第 12 章 FFmpeg的移动开发”介绍了如何使用FFmpeg在手机上剪辑视频&#xff0c;方便开发者更好地开发类似剪映那样的视频剪辑软件。那么在Android系统上还有一款国产的开源视频剪辑框架RxFFmpeg&#xff0c;通过该…

小测一下笔记本电脑的VMXNET3和E1000e网卡性能

正文共&#xff1a;999 字 14 图&#xff0c;预估阅读时间&#xff1a;1 分钟 通过上次操作&#xff0c;我们已经实现了将笔记本电脑的ESXi版本从6.0升级到了6.7&#xff08;VMware ESXi 6.7可以成功识别机械硬盘了&#xff09;&#xff0c;并且测得以电脑中的虚拟机作为server…

K8S初始化master节点不成功kubelet.service failed(cgroup driver配置问题)

一、背景 安装k8s集群&#xff0c;初始化master节点一直不成功。 二、排查 查看日志 ps -ef | grep kube-apiserver [rootzjy01 home]# ps -ef | grep kube-apiserver root 85663 4637 0 12:41 pts/1 00:00:00 grep --colorauto kube-apiserver [rootzjy01 home…

C++ 标准模板库算法之 transform 用法

目录 1. 说明 2. 用法示例 1. 说明 std::transform 是一种多功能算法&#xff0c;用于将已知函数应用于一个或多个范围内的元素&#xff0c;并将结果存储在输出范围内。它主要有两种形式&#xff1a;一元运算和二元运算。具体来说是在 <algorithm> 标头中。函数声明&am…

开源 C# .net mvc 开发(六)发送邮件、定时以及CMD编程

文章的目的为了记录.net mvc学习的经历。本职为嵌入式软件开发&#xff0c;公司安排开发文件系统&#xff0c;临时进行学习开发&#xff0c;系统上线3年未出没有大问题。开发流程和要点有些记忆模糊&#xff0c;赶紧记录&#xff0c;防止忘记。 嵌入式 .net mvc 开发&#xff…

OpenCV图像边缘检测

一、边缘检测基础概念 边缘检测是图像处理中最基本也是最重要的操作之一&#xff0c;它能识别图像中亮度或颜色急剧变化的区域&#xff0c;这些区域通常对应物体的边界。OpenCV提供了多种边缘检测方法&#xff0c;从传统的算子到基于深度学习的现代方法。 1.1 为什么需要边缘…