【高危】NPM组件 @angular_devkit/core 等窃取主机敏感信息

漏洞描述

当用户安装受影响版本的 @angular_devkit/core 等NPM组件包时会窃取用户的主机名、用户名、IP地址信息并发送到攻击者可控的服务器地址。

MPS编号MPS-1jf5-s6ix
处置建议强烈建议修复
发现时间2025-08-14
投毒仓库npm
投毒类型主机信息收集
利用成本
利用可能性

影响范围

影响组件受影响的版本最小修复版本
dagger-core[13.8.9, 13.8.9]-
device-intelligence[9.9.9, 9.9.9]-
advanced-korean-search[1.0.0, 1.0.1]-
mda-localise[0.0.1, 9000.0.0]-
sha256-validator-pro[1.0.0, 1.0.5]-
dependsalot[99.0.0, 99.0.0]-
microsoft-bonsai-api[3.0.0, 9.9.9]-
@identity-authn/authn-js-sdk[9.9.9, 9.9.9]-
d360-frontend[0.1.0, 0.1.4]-
@baipiaodajun/podman_env[1.0.0, 1.0.2]-
intel-quantum-sdk[1.5.1, 1.5.1]-
@qbr-runway/tokens[100.99.99, 100.99.99]-
solana-bot-sdk[1.1.0, 1.1.0]-
stellion-vidaxl-sdk[13.8.9, 13.8.9]-
microsoft.azure.cognitiveservices.search.visualsearch[9.9.9, 9.9.9]-
dependyman[99.0.0, 99.0.0]-
etherres[6.15.0, 6.15.0]-
verizon-media-open-source-project-protal[1.0.0, 2.0.1]-
tailwindcss-theme-custom[0.0.1, 0.0.1]-
sha256-validation-package[0.0.0, 0.0.0]-
d360-strapi[0.1.0, 0.1.0]-
mint-backend[1.0.0, 2.0.1]-
ryuzakil[1.0.0, 1.0.0]-
pydantic-settings[13.8.9, 13.8.9]-
facebook-for-woocommerce[3.6.6, 3.6.6]-
thrivent-bank-wp[1.2.2, 1.2.4]-
my-internal-util-alpha03[99.9.9, 99.9.12]-
utilioep[7.3.2, 7.3.2]-
abi-pack-framework[7.7.7, 7.7.7]-
recoil-shared[1.0.0, 1.0.2]-
pentest-event-emitter[0.3.6, 0.3.9]-
d360-web[0.1.0, 0.1.0]-
epc-node-web-client[1.0.1, 10.0.0]-
fluxible-minimal-example[1.0.0, 3.0.1]-
multisender-smart-contract[7.7.7, 7.7.7]-
azure-documentdb-node[9.9.9, 9.9.9]-
ui_test_automation[1.0.0, 7.7.7]-
tailwindcss-themers[0.0.1, 0.0.1]-
dependerable[99.0.0, 99.0.0]-
microsoft-cloud-integrations[1.9.1, 1.9.1]-
@hoyowave/jsapi[1.0.0, 19.9.0]-
web-tv-app[10.0.0, 10.0.0]-
vite-tsconfig-optimized[2.6.6, 2.6.6]-
@angular_devkit/core[99.1.1, 99.1.1]-
dolomite-liquidator-subgraph[7.7.7, 7.7.7]-
@lumenlabs/lumen-tools[1.0.0, 1.0.0]-

参考链接

https://www.oscs1024.com/hd/MPS-1jf5-s6ix

安全处理建议

  1. 排查是否安装了受影响的包:
    使用墨菲安全软件供应链安全平台等工具快速检测是否引入受影响的包。
  2. 立即移除受影响包:
    若已安装列表中的恶意包,立即执行 npm uninstall <包名>,并删除node_modules和package-lock.json后重新安装依赖。
  3. 全面检查系统安全:
    运行杀毒软件扫描,检查是否有异常进程、网络连接(重点关注境外 IP 通信),排查环境变量、配置文件是否被窃取(如数据库密码、API 密钥等),必要时重置敏感凭证。
  4. 加强依赖管理规范:
  • 仅从官方 NPM 源安装组件,避免使用第三方镜像或未知来源的包。
  • 使用npm audit、yarn audit定期检查依赖漏洞。
  • 限制package.json中依赖的版本范围(如避免*或latest),优先选择下载量高、社区活跃的成熟组件。
  • 集成墨菲安全软件供应链安全平台等工具自动监控风险。

一键自动排查全公司此类风险

墨菲安全为您免费提供一键排查全公司开源组件漏洞&投毒风险服务,可一键接入扫描全公司的代码仓库、容器镜像仓库、主机、制品仓库等。

试用地址:https://www.murphysec.com/adv?code=XZW2

提交漏洞情报:https://www.murphysec.com/bounty

关于本次投毒的分析

  • 包名:@angular_devkit/core@99.1.1
    攻击目标:Angular相关项目
    理由:仿冒Angular开发工具包核心组件@angular-devkit/core,诱导开发者误装,窃取其开发环境主机信息。

  • 包名:microsoft-bonsai-api@[3.0.0,9.9.9]
    攻击目标:微软Bonsai服务用户
    理由:仿冒微软Bonsai API包,针对使用Bonsai AI平台的开发者,收集主机敏感信息。

  • 包名:solana-bot-sdk@1.1.0
    攻击目标:Solana生态机器人项目
    理由:针对Solana区块链机器人开发工具,影响依赖该SDK的自动交易或管理工具。

  • 包名:facebook-for-woocommerce@3.6.6
    攻击目标:WooCommerce电商网站
    理由:仿冒Facebook与WooCommerce集成插件,窃取电商服务器信息,影响在线商店。

  • 包名:microsoft.azure.cognitiveservices.search.visualsearch@9.9.9
    攻击目标:Azure认知服务用户
    理由:仿冒微软Azure视觉搜索SDK,针对使用认知服务的应用,收集主机信息。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。
如若转载,请注明出处:http://www.pswp.cn/web/94118.shtml
繁体地址,请注明出处:http://hk.pswp.cn/web/94118.shtml
英文地址,请注明出处:http://en.pswp.cn/web/94118.shtml

如若内容造成侵权/违法违规/事实不符,请联系英文站点网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

docker cuda版安装 dockercuda版安装

目录 1.一键安装docker 测试ok 2.安装cuda支持 通用的应该没问题 安装工具包 配置 runtime&#xff1a; 3.检查 Docker 是否支持 NVIDIA 运行时 1.一键安装docker 测试ok curl -fsSL https://get.docker.com | sh 2.安装cuda支持 通用的应该没问题 也可以搜索安装 cuda版d…

Spring发布订阅模式详解

Spring 的发布订阅模式&#xff08;Publish-Subscribe Pattern&#xff09;是一种基于事件驱动的设计模式&#xff0c;通过 "事件" 作为中间载体实现组件间的解耦。在这种模式中&#xff0c;"发布者"&#xff08;Publisher&#xff09;负责产生事件并发布&…

服务器硬件中的磁盘SSD与HDD性能区别,以及分别适用于什么业务?

SSD&#xff08;固态硬盘&#xff09;和 HDD&#xff08;机械硬盘&#xff09;是服务器中常见的存储设备类型&#xff0c;两者在性能、可靠性、成本等方面存在显著差异。根据这些特性&#xff0c;它们适用于不同的业务需求。以下是详细的对比与应用场景分析&#xff1a;1. SSD …

AI驱动的SEO关键词优化秘籍

内容概要人工智能技术的飞速发展正重塑SEO关键词优化领域&#xff0c;为从业者带来全新机遇与挑战。本文将系统解析AI如何革新关键词策略&#xff0c;覆盖从语义搜索深度解析到长尾词智能挖掘的核心环节。通过工具驱动的内容优化路径&#xff0c;读者将掌握提升流量转化率的关键…

自然语言处理(NLP)技术的发展历史

自然语言处理&#xff08;NLP&#xff09;作为人工智能的重要分支&#xff0c;其发展历程跨越了大半个世纪&#xff0c;从早期的规则式尝试到如今的大模型时代&#xff0c;技术路径不断迭代&#xff0c;核心目标始终是实现人机间的自然语言交互。以下从关键阶段、技术突破和标志…

Swift 解法详解 LeetCode 361:轰炸敌人,用动态规划轻松拿下

文章目录摘要描述题解答案题解代码分析代码解析示例测试及结果时间复杂度空间复杂度总结摘要 “轰炸敌人”这道题名字听起来就很带感&#xff0c;它其实是一个二维网格搜索问题。我们要找到一个能放置炸弹的位置&#xff0c;让炸掉的敌人最多。虽然题目看起来复杂&#xff0c;…

如何高效推进将科技创新成果转化为标准?

2024年10月26日&#xff0c;全国标准信息公共服务平台正式发布了国家标准《科技成果评估规范》&#xff08;GB/T 44731-2024 &#xff09;&#xff0c;并从发布之日起正式实施。这一标准的正式推出&#xff0c;标志着政府在推进科技成果转化、提升科技服务能力方面迈出了重要一…

CMake 快速开始

CMake 快速开始 CMake 安装 编辑环境&#xff1a;VS Code 编译环境&#xff1a;VS Code Remote SSH模式 Ubuntu 24.04 CMake 官⽅源代码下载地址&#xff1a;https://cmake.org/download/ CMake 官⽅英⽂ 档地址&#xff1a;https://cmake.org/cmake/help/latest/index.html S…

STM32F1 EXTI介绍及应用

第三章 EXTI介绍及应用 1. EXTI介绍 EXTI&#xff08;External interrupt/event controller&#xff09;—外部中断/事件控制器&#xff0c;管理了控制器的 20 个中断/事件线。每个中断/事件线都对应有一个边沿检测器&#xff0c;可以实现输入信号的上升沿检测和下降沿的检测。…

Oracle SYS用户无法登录数据库-ORA-12162

错误详情 [Oracleorcl bin]$ ./sqlplus / as sysdba SQL*Plus: Release 11.2.0.4.0 Production on Mon Aug 18 08:12:04 2025 Copyright (c) 1982, 2013, Oracle. All rights reserved. ERROR: ORA-12162: TNS:net service name is incorrectly specifiedOS登录解析 注意&…

【计算机视觉与深度学习实战】06基于光流算法的实时运动检测系统设计与实现——以蚊子轨迹追踪为例(有完整代码)

第一章 引言 计算机视觉作为人工智能领域的重要分支,近年来在目标检测、运动分析、行为识别等方面取得了显著进展。其中,运动检测技术作为视频分析的基础技术之一,在安防监控、交通管理、体感交互、生物行为研究等领域发挥着越来越重要的作用。光流算法作为运动检测的经典方…

国产CANFD芯片技术特性与应用前景综述:以ASM1042系列为例

摘要本文综述了国科安芯推出的国产CANFD芯片ASM1042系列的技术特性与应用前景。ASM1042系列作为一款高性能的CANFD收发器&#xff0c;支持5Mbps的高速通信和高达70V的总线耐压&#xff0c;广泛应用于汽车电子、工业控制和航空航天等领域。文中详细分析了其高速率设计、高耐压设…

偶现型Bug处理方法---用系统方法对抗随机性

在软件开发中&#xff0c;Bug是影响产品质量的核心问题&#xff0c;而偶现型Bug&#xff08;Intermittent Bug&#xff09;因其“时隐时现、难以复现”的特性&#xff0c;成为最头疼的挑战之一。这类Bug不像必现Bug那样有稳定的触发路径&#xff0c;可能在特定环境、特定操作序…

一分钟docker部署onlyoffice 在线预览word pdf excel...

目录 效果 1.执行命令 2.访问 3.测试 3.1执行下面的命令 3.2测试效果 3.3预览效果 3.4转换 效果 1.执行命令 sudo docker run -i -t -d -p 80:80 onlyoffice/documentserver 稍等片刻 2.访问 浏览器打开ip:80即可访问 3.测试 3.1执行下面的命令 sudo docker exec 7…

ES_数据存储知识

一、 _source 字段&#xff1a;数据的“真相之源” 1. 是什么&#xff1f; _source 是一个独立的、特殊的元字段。它存储了你在索引文档时提交的原始JSONbody的完整内容。 2. 工作原理与用途 写入&#xff1a;当你索引一个文档 {"title": "My Book", "…

day37-Nginx优化

1.每日复盘与今日内容1.1复盘nginx四层转发rewrite tag&#xff1a;last和breakredirect、permanent&#x1f35f;&#x1f35f;&#x1f35f;&#x1f35f;&#x1f35f;Nginx内置参数动静分离&#x1f35f;&#x1f35f;&#x1f35f;&#x1f35f;&#x1f35f;1.2今日内容N…

Zynq开发实践(fpga高频使用的两个场景)

【 声明&#xff1a;版权所有&#xff0c;欢迎转载&#xff0c;请勿用于商业用途。 联系信箱&#xff1a;feixiaoxing 163.com】本身fpga是介于纯软件和asic之间的元器件。如果是纯软件&#xff0c;那我们要做的&#xff0c;就是纯上层开发。只要相关驱动已经实现&#xff0c;那…

20250822在Ubuntu24.04.2下指定以太网卡的IP地址

20250822在Ubuntu24.04.2下指定以太网卡的IP地址 2025/8/22 20:28缘起&#xff1a;公司的服务器的IP地址老变&#xff01;&#xff0c;路由器经常被其他其它部门断电重启。 导致IP地址被DHCP服务器给更改了&#xff01; 直接固定IP地址了。 本来想通过VI命令编辑配置文件来指定…

【yocto】BitBake指令汇总解析

【点关注&#xff0c;不迷路 】BitBake 是一个功能强大且核心的元任务执行器&#xff0c;它是 OpenEmbedded 和 Yocto Project 的构建基石。简单来说&#xff0c;它就像一个高度专业化的 make 工具&#xff0c;但它能解析复杂的元数据&#xff08;配方、配置、类&#xff09;&…

CSS @media 媒体查询

media 媒体查询是响应式设计的核心工具&#xff0c;允许根据设备特性&#xff08;如屏幕宽度、高度、方向等&#xff09;应用不同的 CSS 样式。一、基本语法media media-type and (media-feature) {/* 目标样式规则 */ }媒体类型&#xff08;可选&#xff09;&#xff1a;all&a…