Supply chain attack on arrayref
blog.rust-lang.org原文 ↗
Rust 项目披露 `arrayref` 相关 crate 的构建期恶意载荷:依赖会下载并执行远程代码,编译项目本身就可能触发感染,不必调用 crate API。安全分析估计 `arrayref` 有约 2.44 亿下载,攻击面因此落在依赖解析和构建隔离,而不是运行时沙箱。
–浏览
blog.rust-lang.org原文 ↗
评论 · Comments