La version malveillante n’a vécu que plus de deux heures sur crates.io.

Ne te laisse pas distraire par ce chiffre de 264 millions de téléchargements.

StepSecurity a révélé que trois paquets Rust couramment utilisés avaient été injectés avec des dépendances malveillantes, et que lors de la construction, du code distant est exécuté.

Beaucoup de gens, dès qu’ils voient le nombre de téléchargements, commencent à paniquer.

Mais ce chiffre correspond aux téléchargements cumulés historiques. La version malveillante, au mieux, n’a été en ligne que un peu plus de deux heures.

Ce qu’il faut vraiment surveiller, ce sont les personnes qui ont exécuté cargo update aujourd’hui : la chaîne de construction a peut-être déjà tiré la version malveillante dans les dépendances.