تعرضت مكتبة litellm التي تحقق 9700 مليون تنزيل شهري لهجوم سلسلة التوريد، حيث يمكن سرقة مفاتيح SSH وجميع بيانات الاعتماد الحساسة من خلال تثبيت بسيط

robot
إنشاء الملخص قيد التقدم

عملة الإنترنت نيوز، أندريه كارباتي نشر على منصة X أن litellm تعرض لهجوم على سلسلة التوريد عبر PyPI، حيث يكفي تنفيذ الأمر pip install litellm لسرقة مفاتيح SSH، بيانات اعتماد AWS/GCP/Azure، إعدادات Kubernetes، بيانات اعتماد git، متغيرات البيئة، المحافظ المشفرة، مفاتيح SSL الخاصة، مفاتيح CI/CD، وكلمات مرور قواعد البيانات. يبلغ عدد مرات تحميل litellm شهريًا 97 مليون مرة، وتنتشر المخاطر إلى جميع المشاريع التي تعتمد على litellm، مثل dspy. تم إصدار نسخة تحتوي على برمجيات خبيثة خلال أقل من ساعة، واكتُشفت بسبب عطل في الكود المهاجم أدى إلى استهلاك ذاكرة جهاز كالوم ماكهام بشكل كامل. قال أندريه كارباتي إن هجمات سلسلة التوريد هي أخطر مشكلة في البرمجيات الحديثة، حيث يمكن أن تتسلل حزم معدلة عميقًا في شجرة الاعتمادات عند كل تثبيت، ولذلك أصبح يميل أكثر إلى تقليل الاعتماد على الحزم، واستخدام نماذج اللغة الكبيرة مباشرة لتنفيذ وظائف بسيطة.

شاهد النسخة الأصلية
قد تحتوي هذه الصفحة على محتوى من جهات خارجية، يتم تقديمه لأغراض إعلامية فقط (وليس كإقرارات/ضمانات)، ولا ينبغي اعتباره موافقة على آرائه من قبل Gate، ولا بمثابة نصيحة مالية أو مهنية. انظر إلى إخلاء المسؤولية للحصول على التفاصيل.
  • أعجبني
  • تعليق
  • إعادة النشر
  • مشاركة
تعليق
إضافة تعليق
إضافة تعليق
لا توجد تعليقات
  • Gate Fun الساخن

    عرض المزيد
  • القيمة السوقية:$2.32Kعدد الحائزين:1
    0.00%
  • القيمة السوقية:$0.1عدد الحائزين:1
    0.00%
  • القيمة السوقية:$2.33Kعدد الحائزين:1
    0.00%
  • القيمة السوقية:$2.35Kعدد الحائزين:2
    0.14%
  • القيمة السوقية:$2.32Kعدد الحائزين:1
    0.00%
  • تثبيت