npm axiosに対する新たなサプライチェーン攻撃、最も人気のあるHTTPクライアントライブラリが標的に
npmの最も人気のあるHTTPクライアントライブラリであるaxiosがサプライチェーン攻撃の標的となりました。最新バージョンのaxios@1.14.1が悪意のあるパッケージplain-crypto-js@4.2.1を引き込むように改ざんされており、300Mの週間ダウンロード数を誇るこのライブラリの依存関係が固定されていない場合、ユーザーが危険にさらされる可能性があります。
npmの最も人気のあるHTTPクライアントライブラリであるaxiosがサプライチェーン攻撃の標的となりました。最新バージョンのaxios@1.14.1が悪意のあるパッケージplain-crypto-js@4.2.1を引き込むように改ざんされており、300Mの週間ダウンロード数を誇るこのライブラリの依存関係が固定されていない場合、ユーザーが危険にさらされる可能性があります。