找回密码
 立即注册
金木棉
瑞丰国际
通宝
HH
迪拜皇宫
优博
澳门银河
金沙
亚洲
U18
搜索
查看: 49|回复: 1

[虚拟币资讯] 慢雾:注意排查axios恶意版本1.14.1 / 0.30.4及OpenClaw npm全局安装历史暴露风险

[复制链接]

1745

主题

9650

回帖

2548

活跃

论坛元老

积分
41141

活跃会员

发表于 2026-3-31 15:40 | 显示全部楼层 |阅读模式
Odaily星球日报讯 截至 2026 年 3 月 31 日,公开情报显示 axios@1.14.1axios@0.30.4 已被确认为恶意版本。两者均被植入额外依赖 plain-crypto-js@4.2.1,该依赖可通过 postinstall 脚本投递跨平台恶意载荷。

该事件对 OpenClaw 的影响需分场景判断:

1)源码构建场景:不受影响

v2026.3.28 锁文件实际锁定的是 axios@1.13.5 / 1.13.6,未命中恶意版本。

2)npm install -g openclaw@2026.3.28 场景:存在历史暴露风险

原因是依赖链中存在:openclaw -> @line/bot-sdk@10.6.0 -> optionalDependencies.axios@^1.7.4。在恶意版本仍在线的时间窗口内,可能被解析到 axios@1.14.1

1345

主题

8479

回帖

1万

活跃

论坛元老

积分
33336
发表于 2026-4-1 03:57 | 显示全部楼层
区链币圈新讯分享太有价值啦
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

Archiver|手机版|小黑屋|多博社区

GMT+8, 2026-4-6 05:43 , Processed in 0.044819 second(s), 21 queries .

Powered by Discuz! X3.5

© 2001-2026 Discuz! Team.