RecodeX 重构消息,安全公司StepSecurity披露,Rust软件包arrayref、internment和append-only-vec的恶意版本被植入proc-macro1等恶意依赖,攻击者可在构建时执行远程代码。受影响的版本已被发布到crates.io,开发者需检查依赖并升级至安全版本。
Rust生态三软件包遭供应链攻击,恶意版本可执行远程代码
后续报道
Rust生态遭供应链攻击 恶意crate可远程执行代码
RecodeX 重构消息,安全研究机构SlowMist、Socket和StepSecurity报告称,Rust生态遭遇协同供应链攻击,涉及arrayref@0.3.10、internment@0.8.7和append-only-vec@0.1.9等广泛使用的crate。恶意版本引入了拼写混淆的proc-macro1依赖,其构建脚本在Cargo构建期间下载并执行远程负载,仅编译受影响依赖即可危及开发者或CI主机。Rust安全团队已移除恶意版本并锁定维护者账户,推测其机器或发布凭据遭入侵。arrayref在Rust生态中广泛使用,包括涉及Solana相关组件的依赖链,但这不意味着下游项目已遭入侵。