目前,漏洞
发现了另一个影响 crates.io API 令牌的漏洞。其已经推出了一种加密安全的随机数生成器,并撤销了现有令牌,但出于谨慎考虑,该团队决定撤销所有现有的 API 密钥。同时公开披露了该问题。其还发现了软件包的 API 密钥是以纯文本格式存储。您可以在 crates.io/me 上生成一个新的 API 密钥。用于 crates.io 的 API 密钥都是使用 PostgreSQL 随机函数生成的,Rust 安全响应工作组发布了一个安全公告称,我们选择撤销所有现有的 API 密钥。

Rust 团队列出的有关时间线显示:其于 7 月 11 日收到了这一漏洞报告;7 月 14 日则部署了修补程序,
同时作为调查的一部分,为了缓解这一漏洞,
想要在实践中利用这两个漏洞是非常不切实际的,
Rust 方面表示,那么他们将具有所有当前令牌的 API 访问权限。