SlowMist: 悪意のあるaxiosバージョン1.14.1/0.30.4およびOpenClawのグローバルnpmインストール履歴に関連するリスクに注意してください。

PANewsは3月31日、SlowMistが別のセキュリティ警告を発令し、axios 1.14.1/0.30.4の悪意のあるバージョンとOpenClaw npmのグローバルインストール履歴に関連するリスクを確認するようユーザーに促したと報じた。axios@1.14.1とaxios@0.30.4は悪意のあるバージョンであることが確認されており、どちらも依存関係plain-crypto-js@4.2.1が注入され、インストール後のスクリプトを介してクロスプラットフォームの悪意のあるペイロードを配信する。

OpenClawの影響はシナリオによって異なります。ソースコードのビルドは、ロックされたバージョンが1.13.5/1.13.6であるため影響を受けません。ただし、`npm install -g openclaw@2026.3.28`でインストールしたユーザーは、依存関係チェーンに`optionalDependencies.axios@^1.7.4`が含まれているため、過去の脆弱性にさらされるリスクがあります。悪意のあるバージョンがまだオンラインだった場合、この依存関係チェーンは`axios@1.14.1`に解決される可能性がありました。現在、npmは`axios@1.14.0`に解決するように変更されていますが、攻撃期間中にインストールされた環境については、引き続き調査することをお勧めします。

SlowMistは、さまざまなプラットフォーム向けのトラブルシューティングコマンドとIoCパスを提供します。たとえpackage.jsonが削除されていても、plain-crypto-jsディレクトリが見つかった場合は、高リスクの実行トレースとみなすべきです。影響を受けるホストは、直ちに認証情報をローテーションし、ホスト側で調査を実施することをお勧めします。

以前、 SlowMistの創設者であるYu Xian氏は、OpenClawバージョン3.28に悪意のあるaxiosバージョンが導入される可能性があると警告し、ユーザーは緊急に確認する必要があると述べていました

共有先:

著者:PA一线

この内容は市場情報の提供のみを目的としており、投資助言を構成しません。

PANews公式アカウントをフォローして、強気・弱気相場を一緒に乗り越えましょう
PANews APP
Aaveステーブルコインの利回りは長らく連邦準備制度理事会の政策金利付近で変動してきた一方、銀行預金金利はDeFiの利回りの下限となっている。
PANews 速報