Վերադառնալ
Վտանգավոր Rust փաթեթ arrayref-ը բեռ է գործարկում կառուցման պահին
SiTech AI Team2 წთ. საკითხავი

Վտանգավոր Rust փաթեթ arrayref-ը բեռ է գործարկում կառուցման պահին

crates.io-ում arrayref-ի 0.3.10 տարբերակը կախվածություն ավելացրեց նմանակված փաթեթից, որի build սկրիպտը կոմպիլյացիայի ընթացքում ներբեռնում և գործարկում է հեռավոր ֆայլ։

2026 թվականի օգոստոսի 20-ին crates.io-ում հայտնվեց հանրաճանաչ Rust փաթեթ arrayref-ի վնասված տարբերակը։ 0.3.10-ը կախվածություն ավելացրեց նմանակված (typosquat) proc-macro1 փաթեթից, որի build սկրիպտը նախագիծը կոմպիլյացնելիս ներբեռնում և գործարկում է հեռավոր երկուական ֆայլ։ Կոդը աշխատում է կառուցման պահին, ուստի բավական է կոմպիլյացնել այն նախագիծը, որը ներգրավել է վատ տարբերակները։ crates.io-ի թիմն արդեն հեռացրել է վտանգավոր թողարկումները։

Որ փաթեթներն են տուժել

Իսկական arrayref և append-only-vec փաթեթները պահպանում է droundy-ն, որի հաշիվը, ըստ ամենայնի, վնասվել է. GitHub-ի պահոցներն այլևս հասանելի չեն։ proc-macro1-ը հրապարակել է dtolney հաշիվը, որը շատ նման է David Tolnay-ի իրական dtolnay անվանը. մետատվյալներում որպես հեղինակ նշված է David Tolnay, իսկ repository դաշտը տանում է 404 վերադարձնող հասցե։

Վտանգավոր տարբերակներն են՝ arrayref 0.3.10, internment 0.8.7, append-only-vec 0.1.9, ինչպես նաև proc-macro1, proc-macro-en, aovine, arone, aronenao և tinymember։ proc-macro1-ը իսկական proc-macro2 չէ. նրա src թղթապանակը proc-macro2-ի պատճենն է, դրա համար կառուցումները շարունակվեցին աշխատել, իսկ փոխարինումը գրեթե աննկատ մնաց։

Ինչ է անում build սկրիպտը

Վտանգավոր բեռը գտնվում է proc-macro1 1.0.107-ի build սկրիպտում։ Սերվերի հասցեն բաժանված է base64 հատվածների և վերականգնվում է կառուցման պահին. վերծանելուց հետո ստացվում են hxxps://23.254.165.112:9089/ հյուրը և 23.254.165.112:443 կառավարման հասցեն։ Սկրիպտը TLS-ով ներբեռնում է ճարտարապետությանը համապատասխան երկուական ֆայլ՝ առանց վկայագրի ստուգման, ապա անջատում է այն կառուցումից. Unix-ում գործարկում է /tmp/rust-setup, Windows-ում գրում է PowerShell սկրիպտ և VBScript մեկնարկիչ %TEMP% թղթապանակում և գաղտնի աշխատեցնում։

Ինչպես տարածվեց

Հաշվի տերը yank արեց arrayref-ի հին՝ 0.3.5-ից 0.3.9 թողարկումները։ Դրանից հետո Cargo-ն զգուշացում է ցուցադրում և մշակողներին մղում է միակ չյանկված տարբերակին՝ վտանգավոր 0.3.10-ին. RustSec-ի ծանուցումը ներկայացրած մարդը նշում է, որ հենց այդպես էլ ընկել է դրա մեջ։

arrayref-ը լայնորեն օգտագործվում է որպես անցողիկ կախվածություն և խորապես նստած է tiny-skia, sctk-adwaita և winit գրաֆերում, ինչը նրան դնում է egui, eframe և iced վրա կառուցված GUI նախագծերի տակ։ Փաթեթն ունի ընդհանուր առմամբ մոտ 245 միլիոն ներբեռնում, որից մաքուր 0.3.9-ը՝ մոտ 152 միլիոն։ SafeDep-ի զեկույցում նշված են հեռացված ֆայլերի SHA256 արժեքները և ցանցային ցուցիչները։

SSiTech

SiTech — AI-ով հզորացված վեբ մշակում

Ստեղծում ենք արագ ու ժամանակակից կայքեր և AI-ը ներդնում իրական բիզնես գործընթացներում։ Ունե՞ք նախագիծ կամ հարց։ Ուրախ կլինենք օգնել։