composer 包 laravel-lang/* 被黑客攻击,请大家及时检查。

攻击发生在 UTC 时间 5 月 22 日~23 日,如果在次期间安装或更新过 laravel-lang/* 包,请及时轮换本地密钥。

开源项目 Laravel 的社区本地化项目 Laravel Lang (这属于社区构建的项目与 Laravel 框架无关) 日前遭到黑客攻击,黑客劫持开发者账号后发布 700 多个恶意版本用于下游构建,最终目的是窃取被感染设备中的所有机密凭证。

Laravel Lang 项目的多个本地化软件包被下游项目使用,这些项目在构建时会自动加载含有恶意代码的软件包,而加载器在运行时会自动执行后门程序,随后恶意代码开始搜寻开发环境中的各类凭证并将其加密传输到黑客控制的服务器。

此次攻击虽然不是针对 NPM 生态系统的,但依然属于供应链攻击,使用 Laravel Lang 相关软件包的开发者请立即检查构建记录,最好立即将所有机密凭证全部轮换,也要检查各类凭证的登录日志看看是否存在异常行为。

受影响的项目软件包包括:Laravel-Lang/lang、Laravel-Lang/http-statuses、Laravel-Lang/attributes、Laravel-Lang/actions,开发者需要着重检查自己的项目里使用拉取以上软件包,如果完全没有使用这些软件包则可能不受影响。

内容来源:蓝点网 - 开源项目Laravel Lang(社区本地化项目)被攻击 黑客发布700多个恶意版本

《L04 微信小程序从零到发布》
从小程序个人账户申请开始,带你一步步进行开发一个微信小程序,直到提交微信控制台上线发布。
《G01 Go 实战入门》
从零开始带你一步步开发一个 Go 博客项目,让你在最短的时间内学会使用 Go 进行编码。项目结构很大程度上参考了 Laravel。
讨论数量: 1

顶一下,希望让更多人看到。

3周前 评论

讨论应以学习和精进为目的。请勿发布不友善或者负能量的内容,与人为善,比聪明更重要!