Back to top
  • 공유 Paylaş
  • 인쇄 Yazdır
  • 글자크기 Yazı tipi Boyutu
URL kopyalandı.

MemTensor AI bellek paketlerinde kirlenme: Yalnızca yüklemek bile kötü amaçlı kod çalıştırıyor

Ağ kablosunu çıkaran bir el ve dizüstü bilgisayar / TokenPost.ai

MemTensor’ın AI bellek bileşenlerine kötü amaçlı kod yerleştirildiği ve yalnızca PyPI ile npm paketlerinin yüklenmesiyle kimlik bilgilerini çalmaya yönelik kodun çalışabileceği konusunda tedarik zinciri güvenliği uyarısı yapıldı.

Güvenlik analizine göre npm’deki @memtensor/memos-cloud-openclaw-plugin paketinin 0.1.21, 0.1.23 ve 0.1.25 sürümleri ile PyPI’daki MemoryOS paketinin 2.0.34 sürümü etkilendi. OSV, söz konusu paketlerdeki kötü amaçlı kodun yükleme sırasında arka planda çalışarak ana dizindeki kimlik bilgilerini toplayabileceğini ve harici bir sunucuya gönderebileceğini açıkladı.

Safedep’in analizine göre kötü amaçlı kod, paket kurulum kancalarına değil, npm eklentisinin ağ geçidi çalıştırma ve bellek çağırma süreçleriyle Python kütüphanesinin içe aktarılması sürecine bağlandı. Çalınabilecek bilgiler arasında npm ve PyPI tokenları, GitHub ve GitLab tokenları, SSH anahtarları ile bulut kimlik bilgileri bulunuyor.

<Telif hakkı ⓒ TokenPost, yetkisiz çoğaltma ve yeniden dağıtım yasaktır >

Popüler

Diğer ilgili makaleler

Yorum 0

Yorum ipuçları

Harika bir makale. Takip talep etme. Mükemmel bir analiz.

0/1000

Yorum ipuçları

Harika bir makale. Takip talep etme. Mükemmel bir analiz.
1