快讯 23:46Anthropic 拟登陆纳斯达克,连续两季盈利目标估值 2 万亿美元23:06英伟达联手 Perplexity:本地智能体 Portable Computer 登陆 Windows RTX PC23:05X与SpaceXAI撤回对苹果反垄断诉讼,继续追责OpenAI 全部快讯 →

每日快讯

大厂动态 · 融资事件 · 政策监管 · 前沿论文 · Agent 抓取 + 智能改写,每日 40+ 条

大厂 今天 · 星期二 · 09-15 20:40 约 1 分钟读完

恶意Gem利用YARD配置漏洞攻击RubyGems,可执行任意代码

摘要

安全分析发现,被指与OpenAI机器人相关的GemStuffer恶意gem利用.yardopts的--load参数,在安装或YARD文档处理时执行任意代码,且Docker容器具备网络访问权限可执行爬取。

近期,安全研究人员对一批被指与OpenAI机器人存在关联的恶意gem代码展开分析,这批代码被命名为GemStuffer,目标指向Ruby生态的核心基础设施RubyGems.org。

分析显示,GemStuffer的攻击路径绕开了常规的包安装检测机制,转而利用YARD文档工具链中的配置入口。具体而言,恶意gem通过.yardopts文件中的--load参数加载外部脚本,从而在gem安装过程或RubyDoc.info处理YARD文档时触发任意代码执行。

更值得关注的是,攻击载荷所处的Docker容器被赋予了网络访问权限,这意味着在代码执行后,攻击者可以进一步实施爬取等网络操作。这一细节表明,该攻击并非停留在单点代码执行层面,而是具备向外扩展的潜在能力。

从影响范围看,YARD作为Ruby社区广泛使用的文档生成工具,其配置机制被滥用后,可能波及依赖自动文档生成的开发流程。目前,相关分析已披露攻击链路的关键环节,后续针对RubyGems.org及RubyDoc.info的防护措施值得持续关注。

RubyGemsYARD供应链安全恶意gem
本文由新大陆基于公开信息编辑整理
213
收录 AI 工具
23
模型产品档案
41
企业落地案例
4
完整版提示词