맨위로 가기
  • 공유 공유
  • 댓글 댓글
  • 추천 추천
  • 스크랩 스크랩
  • 인쇄 인쇄
  • 글자크기 글자크기
링크 복사 완료 링크가 복사되었습니다.

러스트 핵심 패키지 3종 공급망 공격 노출됐다

프로필
토큰포스트 속보
댓글 0
좋아요 비화설화 0

러스트 생태계의 주요 크레이트 3종에서 악성 버전이 확인돼 빌드 단계에서 원격 코드가 실행될 수 있다는 보안 경고가 나왔다.

 노트북 옆 의존성 잠금 파일 / TokenPost.ai

노트북 옆 의존성 잠금 파일 / TokenPost.ai

러스트(Rust) 생태계의 주요 소프트웨어 패키지 3종이 공급망 공격에 노출돼 빌드 단계에서 원격 코드가 실행될 수 있다는 보안 경고가 나왔다.

스텝시큐리티(StepSecurity)는 20일 arrayref 0.3.10이 악성 의존성 proc-macro1 1.0.107을 추가했고, 이 의존성의 빌드 스크립트가 원격 바이너리를 내려받아 실행하는 구조였다고 밝혔다. 러스트 보안 권고 데이터베이스(RustSec)와 보안업계 분석에서는 internment 0.8.7, append-only-vec 0.1.9도 같은 공격 흐름과 관련된 문제 버전으로 지목됐다.

스텝시큐리티는 arrayref 0.3.10이 20일 오후 4시 15분(한국시간) 게시됐고, crates.io가 오후 5시 41분 이를 인덱스에서 제거했다고 설명했다. 보안업계 분석은 세 패키지를 합친 전체 노출 시간대를 20일 오후 4시 11분부터 6시 25분까지로 제시했다.

해당 공격은 코드 실행 시점이 아니라 Cargo 빌드 과정에서 악성 스크립트가 작동하는 방식으로 분석됐다. 스텝시큐리티는 잠금 파일에 arrayref 0.3.10이나 proc-macro1 항목이 있는지 확인하고, 관련 흔적이 있으면 개발자 장비와 CI 환경의 토큰·키를 교체해야 한다고 권고했다.

본 기사는 시장 데이터 및 차트 분석을 바탕으로 작성되었으며, 특정 종목에 대한 투자 권유가 아닙니다.
광고문의 기사제보 보도자료
앱 아이콘

토큰포스트가 새로워졌어요!

앱 출시 기념 이벤트에 참여하고 선물도 함께 받아가세요!

디센트 S 지급

디센트 S 지갑 카드형 하드웨어 월렛

추첨 20명
커피

커피 쿠폰 모바일 쿠폰 1매

선착순 1,000명

많이 본 기사

alpha icon

지금 꼭 알아야 할 리포트

관련된 다른 기사

댓글

댓글

0

추천

0

스크랩

스크랩

데일리 스탬프

1

말풍선 꼬리

매일 스탬프를 찍을 수 있어요!

등급

석이시대

13:56

댓글 0

댓글 문구 추천

좋은기사 감사해요 후속기사 원해요 탁월한 분석이에요

0/1000

댓글 문구 추천

좋은기사 감사해요 후속기사 원해요 탁월한 분석이에요
1