Skip to main content
← 返回示範目錄
SBOM advanced · 15 min

Electron 應用程式內含過期 Chromium

2026 年 7 月 15 日,安全研究人員揭露遭入侵的 AsyncAPI npm 套件部署了多階段殭屍網路惡意程式,鎖定 CI/CD 管線與開發者環境,利用的是大眾對廣為使用的開源套件的信任。以 Electron 建置的桌面應用程式面臨類似的供應鏈風險:它們自行綑綁 Chromium 執行環境,過期的綑綁版本會把已知漏洞直接送到使用者端點。本示範掃描一個安全的 Electron 樣本及其綑綁元件。MetaDefender SBOM 會為應用程式產生軟體物料清單,將每個綑綁的函式庫對應至已知 CVE 資料庫,在發布前揭露過期 Chromium 等含漏洞元件。

攻擊手法

Vulnerable app framework

MITRE ATT&CK

T1195 ↗

影響平台

linux

檔案類型

.json

MetaDefender 防護能力

SBOM

真實事件報導

此攻擊手法對應真實發生的資安事件,可點擊連結閱讀當日摘要: 閱讀當日資安摘要 ↗

--- ---