待验证50% 置信事实精确时间
攻击者可利用npm的postinstall脚本机制在包安装时自动执行任意代码
1
来源数
50%
置信度
长期有效
时效性
2026/8/18
首次发现
来源
相关事实
待验证npm 的 postinstall 脚本机制可以在包安装时自动执行任意代码,无需用户额外操作80% 相似待验证PKGBUILD中的prepare()、build()和package()函数执行时拥有当前用户完整权限,install脚本以root身份运行,攻击者可借此不受限制地修改系统65% 相似待验证Kiro的Hooks自动化机制允许在保存文件、代码提交前、创建新文件等事件触发时自动执行预定义操作64% 相似已验证PostToolUse Hook 在工具操作完成之后触发,可用于代码自动格式化、自动运行测试、自动重载服务等63% 相似待验证若项目中尚未引入LeakCanary,Profiler可通过单击操作自动将所需依赖注入到构建文件中63% 相似
引用此条事实
Stable URI
https://kongchang.com/claim/766363API
curl https://kongchang.com/api/v1/knowledge/claims/766363MCP
get_claim(id=766363)