監(jiān)測“event-stream”庫是否感染及修復方法

緣起

這兩天姑裂,一個被廣泛應用的javascript第三方庫“event-steram”爆出被人植入惡意代碼,能夠竊取到用戶的錢包信息,造成財產(chǎn)(虛擬貨幣)受損犹菱。
爆出的鏈接在這里朗儒;360安全團隊對于此次漏洞的分析做出了分析颊乘。(源碼分析那部分其實沒說太明白,至少我是沒看懂醉锄。乏悄。)

總的來說,這個漏洞主要針對的是國外一款熱錢包應用恳不,對其他項目不會有太大影響檩小。但一想到自己的項目里有這么個“病毒”存在,心里總感覺別扭烟勋,所以還是盡早清除為妙规求。

檢測本地代碼是否有此漏洞

第一步,全局搜索flatmap-stream卵惦,找到哪些項目中使用到了

sudo find / -name flatmap-stream

如果你本地沒有項目用到這個庫阻肿,那么恭喜你沒有被感染;如果你搜索結(jié)果里顯示有項目用到了沮尿,就需要進行下面的第二步了丛塌。

第二步,進入該項目目錄下,列出event-streamflatmap-stream的版本號

remix-ide$ npm ls event-stream flatmap-stream
remix-ide@0.7.5 /Users/Franklin/Documents/blockchain/code/ethereum/remix-ide
└─┬ npm-run-all@4.1.3
  └─┬ ps-tree@1.1.0
    └─┬ event-stream@3.3.6
      └── flatmap-stream@0.1.1

如果event-stream的版本號是3.3.6赴邻,并且flatmap-stream的版本號是0.1.1印衔,那就說明是已經(jīng)被感染了。

修復方法

這個漏洞在爆出來之后姥敛,大多數(shù)依賴event-stream的庫的作者当编,都做了緊急修復,因此可以重裝一下看看是否已經(jīng)被修復了:先手動刪除node_modules目錄(如果有package-lock.json徒溪,也需要刪除)忿偷,用npm install重新安裝;再用npm ls查看一下版本號是否已經(jīng)變了臊泌。如果沒變鲤桥,說明庫的作者未做修復,此時只能自己手動修改了:打開對應庫的package.json文件渠概,把event-stream的版本號顯式指定為一個早先沒有漏洞的茶凳,比如3.3.4。

// 以ps-tree為例播揪,原代碼:
"dependencies": {
    "event-stream": "~3.3.0"
  },
// 修改成:
"dependencies": {
    "event-stream": "3.3.4"
  },

注意贮喧,package-lock.json文件內(nèi)的版本號也需要同步修改一下。
最后執(zhí)行npm install猪狈。

多說兩句

這個漏洞的一個重要的危害是:你并不知道你使用的第三方庫里是不是引用了有漏洞的版本箱沦。所以會造成麻煩:每引入新的庫都要重復上面的檢測和修復的方法。

我一直覺得js的npm包管理方式太過開放太過簡單粗暴雇庙,之前就出過left-pad
的作者怒刪在npm上的庫谓形,造成眾多依賴的項目無法工作,知乎鏈接疆前。
這次又出了這么嚴重的漏洞寒跳。npm作者確實是應該考慮一下升級安全方面的機制了。

最后編輯于
?著作權歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末竹椒,一起剝皮案震驚了整個濱河市童太,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌胸完,老刑警劉巖书释,帶你破解...
    沈念sama閱讀 206,839評論 6 482
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場離奇詭異舶吗,居然都是意外死亡征冷,警方通過查閱死者的電腦和手機,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 88,543評論 2 382
  • 文/潘曉璐 我一進店門誓琼,熙熙樓的掌柜王于貴愁眉苦臉地迎上來检激,“玉大人肴捉,你說我怎么就攤上這事∈迨眨” “怎么了齿穗?”我有些...
    開封第一講書人閱讀 153,116評論 0 344
  • 文/不壞的土叔 我叫張陵,是天一觀的道長饺律。 經(jīng)常有香客問我窃页,道長,這世上最難降的妖魔是什么复濒? 我笑而不...
    開封第一講書人閱讀 55,371評論 1 279
  • 正文 為了忘掉前任全度,我火速辦了婚禮纽疟,結(jié)果婚禮上厌衙,老公的妹妹穿的比我還像新娘兜粘。我一直安慰自己,他們只是感情好砸泛,可當我...
    茶點故事閱讀 64,384評論 5 374
  • 文/花漫 我一把揭開白布十籍。 她就那樣靜靜地躺著,像睡著了一般唇礁。 火紅的嫁衣襯著肌膚如雪勾栗。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 49,111評論 1 285
  • 那天盏筐,我揣著相機與錄音围俘,去河邊找鬼。 笑死机断,一個胖子當著我的面吹牛楷拳,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播吏奸,決...
    沈念sama閱讀 38,416評論 3 400
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼陶耍!你這毒婦竟也來了奋蔚?” 一聲冷哼從身側(cè)響起,我...
    開封第一講書人閱讀 37,053評論 0 259
  • 序言:老撾萬榮一對情侶失蹤烈钞,失蹤者是張志新(化名)和其女友劉穎泊碑,沒想到半個月后,有當?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體毯欣,經(jīng)...
    沈念sama閱讀 43,558評論 1 300
  • 正文 獨居荒郊野嶺守林人離奇死亡馒过,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 36,007評論 2 325
  • 正文 我和宋清朗相戀三年,在試婚紗的時候發(fā)現(xiàn)自己被綠了酗钞。 大學時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片腹忽。...
    茶點故事閱讀 38,117評論 1 334
  • 序言:一個原本活蹦亂跳的男人離奇死亡来累,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出窘奏,到底是詐尸還是另有隱情嘹锁,我是刑警寧澤,帶...
    沈念sama閱讀 33,756評論 4 324
  • 正文 年R本政府宣布着裹,位于F島的核電站领猾,受9級特大地震影響,放射性物質(zhì)發(fā)生泄漏骇扇。R本人自食惡果不足惜摔竿,卻給世界環(huán)境...
    茶點故事閱讀 39,324評論 3 307
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望少孝。 院中可真熱鬧拯坟,春花似錦、人聲如沸韭山。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,315評論 0 19
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽钱磅。三九已至梦裂,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間盖淡,已是汗流浹背年柠。 一陣腳步聲響...
    開封第一講書人閱讀 31,539評論 1 262
  • 我被黑心中介騙來泰國打工, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留褪迟,地道東北人冗恨。 一個月前我還...
    沈念sama閱讀 45,578評論 2 355
  • 正文 我出身青樓,卻偏偏與公主長得像味赃,于是被迫代替她去往敵國和親掀抹。 傳聞我的和親對象是個殘疾皇子,可洞房花燭夜當晚...
    茶點故事閱讀 42,877評論 2 345

推薦閱讀更多精彩內(nèi)容

  • Spring Cloud為開發(fā)人員提供了快速構建分布式系統(tǒng)中一些常見模式的工具(例如配置管理心俗,服務發(fā)現(xiàn)傲武,斷路器,智...
    卡卡羅2017閱讀 134,600評論 18 139
  • Android 自定義View的各種姿勢1 Activity的顯示之ViewRootImpl詳解 Activity...
    passiontim閱讀 171,520評論 25 707
  • 用兩張圖告訴你城榛,為什么你的 App 會卡頓? - Android - 掘金 Cover 有什么料揪利? 從這篇文章中你...
    hw1212閱讀 12,693評論 2 59
  • 微雨,從夢中醒來狠持。夢見了陳佳悅疟位,杜思雨,陳玉喘垂,付可心她們甜刻,一起在海邊绍撞,她們在海邊洗澡,讓我下去罢吃,我說我不會游泳楚午,就...
    公子麻朵閱讀 129評論 0 0
  • 最近隨著比特幣價格突破30000元后又回落,其它幣種也出現(xiàn)了大幅回調(diào)尿招,相信又有無數(shù)韭菜被收割矾柜,相應的還有...
    無悔歲月閱讀 172評論 0 0