Meme币资讯与知识平台 - 迷因宝 memebao.com

npm包@ctrl/tinycolor遭恶意更新引发大规模供应链攻击

迷因宝 2025-09-16 10:01:05 6

Socket Research Team于9月16日披露,周下载量达220万次的npm包@ctrl/tinycolor因恶意更新触发大规模供应链攻击,导致40余个关联包受波及,具体包括angulartics2@14.1.2、@ctrl/tinycolor@4.1.1/4.1.2、ngx-color@10.0.2等。官方紧急建议用户卸载或锁定至已知安全版本,同步审查受影响环境并轮换npm令牌及暴露密钥。