<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>供給連鎖攻撃 &#8211; デジタル未来 (Dejitaru Mirai)</title>
	<atom:link href="https://dejitarumirai.com/tag/%e4%be%9b%e7%b5%a6%e9%80%a3%e9%8e%96%e6%94%bb%e6%92%83/feed" rel="self" type="application/rss+xml" />
	<link>https://dejitarumirai.com</link>
	<description></description>
	<lastBuildDate>Thu, 31 Oct 2024 15:21:06 +0000</lastBuildDate>
	<language>ja</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=6.8.1</generator>
	<item>
		<title>LottieFilesがnpmパッケージの悪意ある攻撃を発表</title>
		<link>https://dejitarumirai.com/archives/2286</link>
					<comments>https://dejitarumirai.com/archives/2286#respond</comments>
		
		<dc:creator><![CDATA[deji]]></dc:creator>
		<pubDate>Thu, 31 Oct 2024 15:21:06 +0000</pubDate>
				<category><![CDATA[lottie-player]]></category>
		<category><![CDATA[LottieFiles]]></category>
		<category><![CDATA[npm]]></category>
		<category><![CDATA[アニメーション]]></category>
		<category><![CDATA[供給連鎖攻撃]]></category>
		<guid isPermaLink="false">https://dejitarumirai.com/archives/2286</guid>

					<description><![CDATA[LottieFilesは、人気のあるオープンソースのnpmパッケージ「@lottiefiles/lottie-player」が供給連鎖攻撃の一環として侵害されたことを発表しました。10月30日、GMTの午後6時20分頃、同社は新しい不正なバージョンが悪意のあるコードと共に公開されたことを通知されまし]]></description>
										<content:encoded><![CDATA[<p>LottieFilesは、人気のあるオープンソースのnpmパッケージ「@lottiefiles/lottie-player」が供給連鎖攻撃の一環として侵害されたことを発表しました。10月30日、GMTの午後6時20分頃、同社は新しい不正なバージョンが悪意のあるコードと共に公開されたことを通知されました。この事態は、同社のドットロッティープレイヤーやSaaSサービスには影響しないと説明しています。</p>
<p>LottieFilesは、デザイナーがアニメーションを作成、編集、共有するためのアニメーションワークフロープラットフォームであり、JSONベースのアニメーションファイル形式であるLottieを使用しています。特に、ウェブサイトにLottieアニメーションを埋め込んで再生するためのnpmパッケージ「lottie-player」を開発しています。 </p>
<p>会社によると、多くのユーザーがバージョンが固定されていないサードパーティのCDN経由でライブラリを使用しているため、侵害されたバージョンが自動的に最新リリースとして提供されてしまったとのことです。これらの悪意のあるバージョンには、ユーザーに暗号通貨ウォレットを接続させるコードが含まれており、資金を奪うことを狙っている可能性があります。バージョン2.0.5、2.0.6、2.0.7を使用しているユーザーには、2.0.8への更新が推奨されています。</p>
<p>LottieFilesは、これらのバージョンが開発者の権限を持つアクセス・トークンを使って、わずか1時間でhttps://npmjs.comに直接公開されたと説明しました。修正版をリリースするだけでなく、3つの悪意のあるバージョンはnpmパッケージリポジトリから削除されました。また、LottieFilesはインシデントへの対応計画を発動し、外部のインシデント対応チームを調査の支援に招いていると述べています。</p>
]]></content:encoded>
					
					<wfw:commentRss>https://dejitarumirai.com/archives/2286/feed</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
	</channel>
</rss>
