npm软件包网站被滥用,开发者上传超700个《武林外传》切片视频TL;DR:用MPEG-2TransportStream冒充Ty

None

相关推荐

封面图片

npm 软件包网站被滥用,开发者上传超 700 个《武林外传》切片视频

npm软件包网站被滥用,开发者上传超700个《武林外传》切片视频npm是一个Node.js包管理和分发工具,于2020年被Github收购,开发者可在该仓库上传托管或下载软件包。或许因为npm的免费特性,一些开发者把它当成了电子书或视频的存储工具。近日,Sonatype安全研究团队发现npm注册表中存在一些以“wlwz”前缀命名的“软件包”,打开发现是.ts视频切片文件。某些包(例如“wlwz-2312”)甚至在JSON文件中存放B站视频弹幕信息。目前上传者“wlwz”账号已经删除。投稿:@TNSubmbot频道:@TestFlightCN

封面图片

npm存储库被滥用 中国开发者上传《武林外传》等大量盗版视频

npm存储库被滥用中国开发者上传《武林外传》等大量盗版视频谁需要YouTube?开发人员找到了自己的视频托管服务近来,npm、PyPI和GitHub等软件开发存储库的用户发现了一些独特的使用案例,这些案例在技术上偏离了这些平台设计的核心目的--存储软件工件。发布到这些服务的补丁和软件包经常包含恶意代码、恶意软件研究样本以及电影、影片和电子书等媒体内容。虽然多媒体资产当然可以而且经常是合法软件应用程序不可或缺的一部分,但今天被抓获并被实时从npm注册表中清除的748个软件包却包含视频文档,而且还有电视连续剧《武林外传》的盗版文档。这些软件包被追踪为sonatype-2024-0284,,每个软件包的大小大约为54.5MB,命名时使用了"wlwz"(武林外传)前缀,后面跟着一组数字,也许是为了表示下载和处理这些软件包的顺序,以重建其中包含的整个剧集。时间戳显示,这些软件包至少从2023年12月4日起就一直存在于npm注册表中,但GitHub本周开始将它们从npmjs.com注册表中移除。这些工件背后的npm用户名为wlwz,其前缀就包含在这些软件包的名称中。每个软件包中都有以".ts"扩展名结尾的视频片段,这表明这些片段是从DVD和蓝光光盘中翻录的。(这里的".ts"扩展名不能与TypeScript混淆)。有些软件包(如"wlwz-2312")在JSON文件中包含普通话字幕。这起事件与2022年的事件如出一辙,当时中国的开发人员被发现(滥用)GitHub和npm来存储成千上万本电子书,这可能是规避国家审查的一种手段。不过,这也完全有可能是滥用注册表来托管盗版材料。我们经常发现并报道开放源码注册表充斥着数以百计的加密货币、垃圾软件包和依赖性混淆恶意软件的事件,这些事件说明了用户(和攻击者)使用此类注册表的创新方式,以及他们看似良性的行为如何最终威胁到这些平台乃至整个软件供应链的完整性和卫生。总之,不要把视频上传到开放源码软件注册中心:至少你肯定违反了他们的服务条款。...PC版:https://www.cnbeta.com.tw/articles/soft/1415071.htm手机版:https://m.cnbeta.com.tw/view/1415071.htm

封面图片

迷惑行为,有人把武林外传的ts视频文件上传到了npm。GitHub会慢慢删除npm上的电子书和,希望一些国内开发者还是不要做

🔍 发送关键词来寻找群组、频道或视频。

启动SOSO机器人