每月下載量達9700萬次的litellm遭供應鏈攻擊,簡單安裝即可竊取SSH密鑰等全部敏感憑據
Svmuu訊 Andrej Karpathy 在 X 平台發文表示,litellm 遭遇 PyPI 供應鏈攻擊,僅需執行 pip install litellm 即可竊取 SSH 密鑰、AWS/GCP/Azure 憑據、Kubernetes 配置、git 憑據、環境變量、加密錢包、SSL 私鑰、CI/CD 密鑰及數據庫密碼。litellm 每月下載量達 9700 萬次,且風險會擴散至所有依賴 litellm 的項目,例如 dspy。被植入惡意代碼的版本上線時間不到約 1 小時,因攻擊代碼存在缺陷導致 Callum McMahon 的機器內存耗盡崩潰而被發現。AndrejKarpathy 表示,供應鏈攻擊是現代軟件中最具威脅的問題,每次安裝依賴項都可能在依賴樹深處引入被篡改的軟件包,他因此越來越傾向於減少依賴,轉而使用 LLM 直接實現簡單功能。
暫無AI深度解讀,點擊上方「AI解讀」按鈕,即刻生成一份全新解讀
來源:Odaily · 原文連結
免責聲明:本內容僅代表作者個人觀點,不構成任何投資理財建議。如有發現違規內容點擊舉報
24小時熱榜
-
1
CRI幣(Crypto International)項目解析與市場現狀
-
2
SK海力士正與英特爾洽談潛在的美國內存生產協議
-
3
Fetch.ai (FET) 代幣解析:項目現狀與投資考量
-
4
Bybit 將調整部分永續合約(包括 1000XECUSDT 和 BLASTUSDT)的風險限額和槓桿倍數,新規將於 2026 年 9 月 18 日起生效
-
5
XLM幣價值解析:Stellar Lumens的定位、進展與市場展望
-
6
Anthropic在呼籲AI放緩後,於澳大利亞簽下首份數據中心租約,規劃總容量達2.16吉瓦
-
7
MCG幣解析:MetalCore、Microcap Gem與MicroChains Gov Token的現狀與前景
-
8
中國AI公司智譜CoWork業務進展迅速,GLM-5.3發佈一個月內行業訂單金額超10億元
-
9
COB幣:Cobinhood交易所代幣的興衰與現狀
-
10
日經:日本三菱日聯銀行將引入指導方針,為國防工業提供融資
今日行情
推薦閱讀







