تعرضت مكتبة litellm التي تحقق 9700 مليون تنزيل شهري لهجوم سلسلة التوريد، حيث يمكن سرقة مفاتيح SSH وجميع بيانات الاعتماد الحساسة من خلال تثبيت بسيط

robot
إنشاء الملخص قيد التقدم

أودايلي ستيلكو ديلي نيوز: قال أندريه كارباتي على منصة X إن litellm تعرض لهجوم على سلسلة التوريد عبر PyPI، حيث يكفي تنفيذ الأمر pip install litellm لسرقة مفاتيح SSH، بيانات اعتماد AWS/GCP/Azure، تكوين Kubernetes، بيانات اعتماد git، متغيرات البيئة، المحافظ المشفرة، مفاتيح SSL الخاصة، مفاتيح CI/CD، وكلمات مرور قواعد البيانات. يبلغ عدد مرات تحميل litellm شهريًا 97 مليون مرة، ويمكن أن ينتشر الخطر إلى جميع المشاريع التي تعتمد على litellm، مثل dspy. تم إصدار نسخة تحتوي على برمجيات خبيثة في أقل من ساعة، واكتُشفت بسبب عطل في الكود المهاجم أدى إلى استهلاك ذاكرة جهاز كالوم مكماهون بشكل كامل. قال أندريه كارباتي إن هجمات سلسلة التوريد هي أخطر مشكلة في البرمجيات الحديثة، حيث يمكن أن تتسلل حزم معدلة بشكل خبيث في عمق شجرة الاعتمادات عند كل تثبيت، ولذلك أصبح يميل أكثر إلى تقليل الاعتماد على الحزم، واستخدام LLM لتنفيذ وظائف بسيطة مباشرة.

شاهد النسخة الأصلية
قد تحتوي هذه الصفحة على محتوى من جهات خارجية، يتم تقديمه لأغراض إعلامية فقط (وليس كإقرارات/ضمانات)، ولا ينبغي اعتباره موافقة على آرائه من قبل Gate، ولا بمثابة نصيحة مالية أو مهنية. انظر إلى إخلاء المسؤولية للحصول على التفاصيل.
  • أعجبني
  • تعليق
  • إعادة النشر
  • مشاركة
تعليق
إضافة تعليق
إضافة تعليق
لا توجد تعليقات
  • Gate Fun الساخن

    عرض المزيد
  • القيمة السوقية:$2.32Kعدد الحائزين:1
    0.00%
  • القيمة السوقية:$0.1عدد الحائزين:1
    0.00%
  • القيمة السوقية:$2.33Kعدد الحائزين:1
    0.00%
  • القيمة السوقية:$2.35Kعدد الحائزين:2
    0.14%
  • القيمة السوقية:$2.32Kعدد الحائزين:1
    0.00%
  • تثبيت