等等,binding.gyp 还能做到这些?探索 npm 最诡异的构建系统
aikido.dev | 博客 | #cloud | #supply-chain | #malware | #npm | #supply-chain-attack | #supply-chain-security | #node-gyp | #binding-gyp | #miasma | #build-systems | #arbitrary-code-execution | #supply-chain-attacks | #build-system
摘要
在 Miasma 蠕虫感染 npm 上 32 个 Red Hat 官方包数天后,本文深入剖析 binding.gyp——npm 最少被审计的构建文件——展示攻击者如何借 node-gyp rebuild 实现任意代码执行、沙箱逃逸与编译器劫持。
- 发布时间
- 收录时间
Skip to content