DeepFloodbeta

axios漏洞受害者+1, crush cli 刚好依赖了漏洞版本

crush是个国人开发的ai终端工具, 昨天早上才在知乎看到推荐,结果一上车就翻车
https://github.com/charmbracelet/crush

还在慢慢迁移数据准备重装系统.

yct002 yct002 yct002 yct002 yct002

DeepSeek建议的检测恶意依赖的命令是

Get-ChildItem -Path C:\ -Recurse -ErrorAction SilentlyContinue -Force | Where-Object { $.Name -eq "plain-crypto-js" -and $.PSIsContainer }

PMjI9IMYh04pgjiLeZ8u2dMMhy69KEyU.webp

  • 这次的漏洞波及了很多用户

  • crush 不是 golang 写的么,怎么会有 npm

  • @xausky #2
    两种包都有的,我是 npm 安装

  • 时不时暴雷

  • 完了, 我也是crush用户。只能感觉卸载了