跳到主要内容

高危

eslint-config-prettier供应链安全漏洞

2025-07-19 00:00:00 公开 ,2026-07-02 05:56:52 更新

  • 供应链漏洞
  • CISA KEV
  • 关键漏洞
  • 远程
  • 无需认证
  • 开源组件漏洞
  • 公开PoC
CWEs:
CWE-506 (Embedded Malicious Code)
CAPEC:
CAPEC-442 (Infected Software) CAPEC-448 (Embed Virus into DLL) CAPEC-636 (Hiding Malicious Data or Code within Files)
SSVC:
可利用状态:已被积极利用攻击自动化:否技术影响评估:部分 2026-01-23 12:55:19

风险信息

CVSS v3.1 向量
AV:N/AC:H/PR:N/UI:N/S:C/C:L/I:H/A:N
CVSS v3.1 风险值
7.5

详细信息

漏洞类型
其他
漏洞描述
eslint-config-prettier是Prettier开源的一个应用软件。攻击者通过钓鱼手段获取eslint-config-prettie包维护者的权限,利用获取的权限,在package.json中添加了postinstall脚本。只要用户通过npm install安装或更新到受影线版本,就会触发install.js脚本。该脚本内含名为logDiskSpace()的伪装函数(名义上是检查磁盘空间,实际上是加载器)。脚本会检查运行环境,随后会静默加载并运行随包分发的恶意DLL/共享对象文件,Windows平台包括node-gyp.dll、loader.dll、version.dll、umpdc.dll、profapi.dll,Linux系统包括node-gyp.so、loader.so。该漏洞允许攻击者在受害者机器上实现远程代码执行 (RCE),并通常伴随着信息窃取(如环境变量、云凭据、本地.npmrc令牌等)。 eslint-config-prettier 8.10.1、9.1.1、10.1.6和10.1.7版本受此漏洞影响,关联受影响包(同一维护者)包括:eslint-plugin-prettier、synckit、@pkgr/core、napi-postinstall的特定同步版本。
修复建议
1、官方已撤销了恶意版本并发布了安全版本,eslint-config-prettier请升级至8.10.2、9.1.2、10.1.8或更高版本,参考链接: https://www.npmjs.com/package/eslint-config-prettier?activeTab=versions 2、清理本地环境: (1)删除node_modules目录和package-lock.json(或yarn.lock); (2)重新执行npm install以确保获取的是干净的依赖树。 3、如果在受影响期间运行了安装程序,必须立即更改可能存储在环境变量、.env文件或.npmrc中的所有机密信息(如API密钥、数据库密码、npm发布令牌等)。
缓解措施
1、如果无法立即完成全面清理,可采取以下紧急措施: 1、强制锁定版本:在package.json中去掉版本号前的符号(如^或~),固定到已知的安全版本; 2、禁用脚本运行:安装时使用--ignore-scripts参数,防止postinstall脚本自动执行; npm install --ignore-scripts 3、网络侧阻断:在防火墙或主机层阻断已知的恶意C2域名通信,包括不限于:firebase.su、dieorsuffer.com、smartscreen-api.com等; 4、文件完整性监控:扫描系统中是否存在非标准的node-gyp.dll或在临时目录下运行的异常DLL文件; 5、CI/CD 安全:在构建管道中加入可以自动拦截已知被投毒的软件包依赖扫描工具。 2、如果无法立即完成全面清理,可采取以下紧急措施: 1、强制锁定版本:在package.json中去掉版本号前的符号(如^或~),固定到已知的安全版本; 2、禁用脚本运行:安装时使用--ignore-scripts参数,防止postinstall脚本自动执行; npm install --ignore-scripts 3、网络侧阻断:在防火墙或主机层阻断已知的恶意C2域名通信,包括不限于:firebase.su、dieorsuffer.com、smartscreen-api.com等; 4、文件完整性监控:扫描系统中是否存在非标准的node-gyp.dll或在临时目录下运行的异常DLL文件; 5、CI/CD 安全:在构建管道中加入可以自动拦截已知被投毒的软件包依赖扫描工具。

参考链接