npm 软件网站被滥用,开发者上传超 700 个《武林外传》切片

2024-01-31 11:27:00

  npm 是一个 Node.js 包管理和分发工具,于 2020 年被Github 收购,开发者可在该仓库上传托管或下载软件包。

  然而由于 npm 的免费特性,一些开发者把它当成了电子书或的存储工具。

  近日,Sonatype 安全研究团队发现 npm 注册表中充斥着 748 个奇特的“软件包”,每个包的大小约为 54.5 MB,并以“wlwz”前缀命名,后面跟着一串数字,预计是用来重建文件的排列序号。

  时间戳显示,这些包至少自 2023 年 12 月 4 日起就一直存在于 npm 注册表中,但 GitHub 在本月开始从注册表中删除它们。

  报告称,这个名为wlwz 的用户上传了超 700 个.ts 切片文件,安全研究团队打开一看,是来自东方大陆的电视剧,不过该团队没有查到

  有趣的是,某些包在 JSON 文件中包含B站弹幕信息,被安全研究团队当成了普通话字幕。

  访问 npm 网站发现,这个名为 wlwz 的用户账号已经删除。

下一篇:好评率90%,《动物园之星》游戏3月26日登陆PS5和Xbox Series SX
上一篇:正式复工,美剧《人生切割术》第二季官宣恢复制作
返回顶部小火箭