NPM 组件包 epic-geo-ip 等恶意获取主机敏感信息(MPS-2023-8302)

news/2025/3/16 3:04:28/

漏洞描述

当用户安装 1.0.1 版本的 epic-geo-ip、epic-dashboard-widgets、epic-community-api 等npm组件包时会向 lupin.monster 域名发送 get 请求,从而泄漏用户主机的 IP 地址。

漏洞名称GeoServer 存在 sql 注入漏洞
漏洞类型内嵌恶意代码
发现时间2023/3/17
漏洞影响广度极小
MPS编号MPS-2023-8302
CVE编号-
CNVD编号-

影响范围

epic-geo-ip@[1.0.1, 1.0.1]

epic-dashboard-widgets@[1.0.1, 1.0.1]

epic-community-api@[1.0.1, 1.0.1]

epic-deployment-tools@[1.0.1, 1.0.1]

epic-feature-flag@[1.0.1, 1.0.1]

epic-forum-api@[1.0.1, 1.0.1]

epic-social-integration@[1.0.1, 1.0.1]

epic-voice-chat-service@[1.0.1, 1.0.1]

epic-game-server-tools@[1.0.1, 1.0.1]

epic-streaming-api@[1.0.1, 1.0.1]

epic-http-client@[1.0.1, 1.0.1]

epic-feedback-api@[1.0.1, 1.0.1]

epic-payment-gateway@[1.0.1, 1.0.1]

epic-notification-service@[1.0.1, 1.0.1]

epic-dev-portal-backend@[1.0.1, 1.0.1]

epic-user-management@[1.0.1, 1.0.1]

epic-license-validator@[1.0.1, 1.0.1]

epic-crypto-utils@[1.0.1, 1.0.1]

epic-security-utils@[1.0.1, 1.0.1]

epic-telemetry@[1.0.1, 1.0.1]

epic-dev-portal-frontend@[1.0.1, 1.0.1]

epic-reporting-tools@[1.0.1, 1.0.1]

epic-rate-limiting@[1.0.1, 1.0.1]

epic-gdpr-compliance@[1.0.1, 1.0.1]

epic-game-sdk@[1.0.1, 1.0.1]

epic-push-notification@[1.0.1, 1.0.1]

epic-game-metrics@[1.0.1, 1.0.1]

epic-game-launcher-api@[1.0.1, 1.0.1]

epic-profanity-filter@[1.0.1, 1.0.1]

epic-graphql-resolvers@[1.0.1, 1.0.1]

epic-platform-frontend@[1.0.1, 1.0.1]

epic-platform-api@[1.0.1, 1.0.1]

epic-image-processing@[1.0.1, 1.0.1]

epic-chat-service@[1.0.1, 1.0.1]

epic-billing-api@[1.0.1, 1.0.1]

epic-build-tools@[1.0.1, 1.0.1]

epic-cloud-save@[1.0.1, 1.0.1]

epic-component-library@[1.0.1, 1.0.1]

epic-leaderboard-service@[1.0.1, 1.0.1]

epic-database-utils@[1.0.1, 1.0.1]

epic-event-logging@[1.0.1, 1.0.1]

epic-firebase-integration@[1.0.1, 1.0.1]

epic-game-analytics@[1.0.1, 1.0.1]

epic-game-stats@[1.0.1, 1.0.1]

epic-moderation-tools@[1.0.1, 1.0.1]

修复方案

避免使用受影响的组件包

参考链接

https://www.oscs1024.com/hd/MPS-2023-8302

关于墨菲安全

墨菲安全是一家为您提供专业的软件供应链安全管理的科技公司,核心团队来自百度、华为、乌云等企业,公司为客户提供完整的软件供应链安全管理平台,围绕SBOM提供软件全生命周期的安全管理,平台能力包括软件成分分析、源安全管理、容器镜像检测、漏洞情报预警及商业软件供应链准入评估等多个产品。为客户提供从供应链资产识别管理、风险检测、安全控制、一键修复的完整控制能力。
开源项目:https://github.com/murphysecurity/murphysec/?sf=qbyj

产品可以极低成本的和现有开发流程中的各种工具一键打通,包括 IDE、Gitlab、Bitbucket、Jenkins、Harbor、Nexus 等数十种工具无缝集成。
免费代码安全检测工具: https://www.murphysec.com/?sf=qbyj
免费情报订阅: https://www.oscs1024.com/cm/?sf=qbyj

在这里插入图片描述


http://www.ppmy.cn/news/34323.html

相关文章

【Linux Manpage】libi2c - i2c库介绍

NAME libi2c - publicly accessible functions provided by the i2c library libi2c - 由i2c库提供的可公开访问的函数库 SYNOPSIS 概述 下面这些接口&#xff0c;便是i2c lib库提供的api接口&#xff0c;我们可以在编程时调用这些接口。 #include <linux/i2c.h> #in…

基于hessian和netty的RPC框架设计和实现

一:概述 对系统进行服务化改造&#xff0c;或者构建一个分布式系统&#xff0c;RPC是核心的组件&#xff0c;目前主流的RPC框架有hessian\thrift\ avro等&#xff0c;如果不考虑跨语言的话thrift\ avro使用起来稍显复杂&#xff0c;要写IDL序列化配置&#xff0c;hessian又依赖…

【LeetCode每日一题】——191.位1的个数

文章目录一【题目类别】二【题目难度】三【题目编号】四【题目描述】五【题目示例】六【解题思路】七【题目提示】八【题目进阶】九【时间频度】十【代码实现】十一【提交结果】一【题目类别】 位运算 二【题目难度】 简单 三【题目编号】 191.位1的个数 四【题目描述】 …

Selenium+Pytest自动化测试框架实战,还不会点这里一清二楚,全网最细教程!

如果下方文字内容没有看明白的话&#xff0c;我推荐大家看一套视频&#xff0c;比文字内容讲的更加详细&#xff01; 在华为工作了10年的大佬出的Web自动化测试教程&#xff0c;华为现用技术教程&#xff01;_哔哩哔哩_bilibili在华为工作了10年的大佬出的Web自动化测试教程&a…

MySQL:索引与事物

目录 简单了解索引的底层数据结构 索引的概念&#xff1a; 索引存在的意义&#xff1a; 索引的使用&#xff1a; 索引实现的数据结构 B树 B 树 B 树的特点 B 树的优势 事物 事物的概念 事物的使用 事物的四大特性 并发可能引起的问题 脏读问题 不可重复读 幻读…

教你如何快速在Linux中找到某个目录中最大的文件

工作中经常会有查看某个目录下最大的文件的需求&#xff0c;比如在运维工作中&#xff0c;发现某个系统或功能不工作了&#xff0c;经排查发现是服务器空间满了…那么接下来就需要清理一下临时文件或者日志文件&#xff0c;或者其他不需要的文件&#xff0c;那么就会想要查看一…

使用SuperMap iServer 11i官方镜像生成自己的iObjectsJava微服务容器

由于iServer和iObjectsJava需要依赖许多第三方软件才能在linux环境下运行。官方给出过如何在Linux环境下安装iServer11i的教程。在正常的Linux版本下安装一般是没有问题的。但如果想在Docker的容器中安装iServer11i&#xff0c;很多时候都无法成功。原因是使用的容器是精简版的…

js 金额千分位(保留两位小数)

// 金额千分位&#xff08;保留两位小数&#xff09;// 用法&#xff1a; {{todaymoney|formatMoney}}export const FormatMoney (value) > {if (!value) return 0.00;var intPart Number(value) | 0; //获取整数部分let splitNums parseFloat(value).toFixed(2).split(.…