8月20的Rust維護團隊發布部落格文章,表示他們接獲資安公司Nextron Systems通報,Rust套件ArrayRef遭遇供應鏈攻擊,攻擊者於套件儲存庫Crate上架有問題的0.3.10版,一旦開發人員不慎安裝,開發環境就會根據相依性部署惡意套件proc-macro1。ArrayRef開發團隊經營的另外兩個套件internment、append-only-vec也同樣受到影響,Rust也採取相同的行動,清除有問題的版本,並下架對應的相依惡意套件,封鎖惡意開發者的帳號。
針對這起事故發生的原因,Rust認為並非ArrayRef開發團隊所為,但他們的電腦或是憑證可能遭到入侵,Rust已嘗試聯繫以進一步確認。Rust也發布資安公告指出,惡意版本的ArrayRef於上架86分鐘後遭移除,一共被下載2,285次。
Comments (0)