最新发布《数智时代的AI人才粮仓模型解读白皮书(2024版)》,立即领取! 了解详情
写点什么

RubyGems 维护人员在 11 个 Ruby 库中发现了后门代码

  • 2019-08-21
  • 本文字数:945 字

    阅读完需:约 3 分钟

RubyGems 维护人员在11个 Ruby 库中发现了后门代码

外媒报道,RubyGems 维护人员移除了 18 个包含后门机制的恶意版本的 Ruby 库,如果剔除同一库的不同版本,那么包含后门机制的 Ruby 库有 11 个。据悉,这些 Ruby 库被攻击者破解并恶意植入了后门代码,可在其他人启用的 Ruby 项目中开展隐匿的加密货币挖掘任务。


恶意代码是在流行 Ruby 库 rest-client 的四个版本中首次发现的,荷兰 Ruby 开发人员 Jan Dintel 分析称:“rest-client 中发现的恶意代码会收集受攻击系统的 URL 和环境变量,发送到乌克兰的远程服务器。根据用户设置,可能会包括用户的服务使用凭证,例如数据库、支付服务提供商等。”


另外,代码还包含一个后门机制,允许攻击者将 cookie 文件发送回受攻击的项目,并执行恶意命令。


据了解,这些恶意代码已经存在了一个多月未被他人发现,在恶意库版本被 RubyGems 移除之前,已经累积了 3584 次下载。官方建议如果项目开发者使用了这些库,一定要采取相应的升级或降级措施,使用相对安全的版本。


发现后门代码的 Ruby 库列表:


  • rest-client: 1.6.10 (downloaded 176 times since August 13, 2019), 1.6.11 (downloaded 2 times since August 14, 2019), 1.6.12 (downloaded 3 times since August 14, 2019), and 1.6.13 (downloaded 1,061 times since August 14, 2019)

  • bitcoin_vanity: 4.3.3 (downloaded 8 times since May 12, 2019 )

  • lita_coin: 0.0.3 (downloaded 210 times since July 17, 2019)

  • coming-soon: 0.2.8 (downloaded 211 times since July 17, 2019)

  • omniauth_amazon: 1.0.1 (downloaded 193 times since July 26, 2019)

  • cron_parser: 0.1.4 (downloaded 2 times since July 8, 2019), 1.0.12 (downloaded 3 times since July 8, 2019), and 1.0.13 (downloaded 248 times since July 8, 2019)

  • coin_base: 4.2.1 (downloaded 206 times since July 9, 2019) and 4.2.2 (downloaded 218 times since July 16, 2019)

  • blockchain_wallet: 0.0.6 (downloaded 201 times since July 10, 2019) and 0.0.7 (downloaded 222 times since July 16, 2019)

  • awesome-bot: 1.18.0 (downloaded 232 times since July 15, 2019)

  • doge-coin: 1.0.2 (downloaded 213 times since July 17, 2019)

  • capistrano-colors: 0.5.5 (downloaded 175 times since August 1, 2019)


2019-08-21 18:2314113
用户头像

发布了 497 篇内容, 共 308.8 次阅读, 收获喜欢 1907 次。

关注

评论

发布
暂无评论
发现更多内容

解锁TikTok直播专线,提高使用体验

Ogcloud

海外直播专线 海外直播 tiktok直播 tiktok直播专线 tiktok直播网络

云端简易指南:快速启动与管理您的ECS实例

Geek_2d6073

同城双活:交易链路的稳定性与可靠性探索

得物技术

Java 后端 中间件 双活

比 MyBatis 效率快 100 倍...

Java技术精选

阿里云实时计算Flink的产品化思考与实践【上】

Apache Flink

大数据 flink 实时计算

ECS公网连接指南:精明选择公网IP计费策略

Geek_2d6073

亚马逊云科技携手埃森哲、Anthropic助力企业打造负责任的AI

财见

日立公司采用元太科技电子纸实现了无纸化营运

财见

软件测试学习笔记丨Allure2 报告中添加附件(视频)

测试人

软件测试

深入理解精准测试理论与技术:揭秘测试技术的核心原理

测吧(北京)科技有限公司

测试

一站式大数据开发与治理产品实践

Jackchang234987

元数据 大数据平台 数据开发平台 数据中台数据治理

软件测试学习笔记丨Allure2报告中添加附件-日志

测试人

软件测试 测试开发

新版Redis不再“开源”,对使用者都有哪些影响?

华为云开发者联盟

数据库 redis 华为云 华为云开发者联盟 华为云GeminiDB

是什么阻碍了你的成长

老张

个人成长 职场成长

一文掌握Trello:功能解析、与其他工具优劣对比及高效使用技巧

PingCode

任务管理工具 Trello

聊聊我做测试开发的十年心路历程

阿里技术

测试 开发

深入了解一下http和https的区别

秃头小帅oi

如何轻松管理你的海外主机?实用技巧大公开!

一只扑棱蛾子

海外主机

“专业敏捷教练课程” 6月1-2日 · CSP-SM认证周末班【晋升高阶享多重福利】

ShineScrum捷行

TikTok直播专线是什么?有什么用?

Ogcloud

海外直播专线 海外直播 tiktok直播 tiktok直播专线 海外直播网络

敏捷开发:想要快速交付就必须舍弃产品质量?

敏捷开发

项目管理 Scrum 敏捷开发 产品研发 研发

更轻松地部署和升级 NGINX Service Mesh

NGINX开源社区

nginx Kubernetes Helm Service Mesh 服务网格 mTLS

深度解析代码变更对业务的影响范围:业务影响范围关联分析

测吧(北京)科技有限公司

测试

库存控制秘诀:鞋服品牌如何避免库存积压风险

第七在线

保障校园网络安全用堡垒机的几个原因分析

行云管家

网络安全 数据安全 堡垒机 等保合规 校园

SpringBoot集成ElasticSearch,实现模糊查询,批量CRUD,排序,分页,高亮...

Java技术精选

OLAP性能再获突破!火山引擎ByteHouse性能白皮书发布

Geek_2d6073

分享一些大数据处理算法

宇文辰皓

大数据

中国 10 亿参数规模以上大模型数量已超 100 个;GitHub 推出代码自动修复工具丨 RTE 开发者日报 Vol.172

声网

ChatTuGraph:通过大模型“与图对话”

TuGraphAnalytics

graph FineTuning Text2GQL

山东省正规等保测评机构名称以及地址一览表

行云管家

等保 山东 等级保护 等保测评

RubyGems 维护人员在11个 Ruby 库中发现了后门代码_语言 & 开发_田晓旭_InfoQ精选文章