Web Programming

Parchear yaJS y TypeScript

Paquetes comprometidos de MemTensor en npm y PyPI roban credenciales de desarrolladores

Edición #2

El 23 de septiembre versiones comprometidas de un plugin de MemTensor en npm y de MemoryOS en PyPI incluían un binario de Go que busca credenciales en $HOME.

Karlen TriminoIngeniero full-stack sénior

Read in English
Foto: Karola G / Pexels

Qué hacer

Fija las versiones 0.1.20 y 2.0.33 o elimina los paquetes, y rota los secretos.

Datos clave

Afectadas
@memtensor/memos-cloud-openclaw-plugin 0.1.21, 0.1.23, 0.1.25; MemoryOS 2.0.34
No afectadas
0.1.20 (npm), 2.0.33 (PyPI)

Versiones comprometidas de @memtensor/memos-cloud-openclaw-plugin (0.1.21, 0.1.23, 0.1.25) en npm y de MemoryOS 2.0.34 en PyPI incluían un binario de Go que busca en $HOME credenciales de npm, PyPI, GitHub, AWS y SSH. Fíjalas a 0.1.20 y 2.0.33 o elimínalas, y rota los secretos.

Fuentes