成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

少打一個字母,多個 PyPI 軟件包引入惡意依賴

安全
目前有在項目中使用 pyanxdns、api-res-py,以及 keep 的開發者還是需要查看一下目前在使用的版本是什么,避免受到漏洞的影響,盡快升級到最新版本,或使用其他軟件包進行替換。

根據外媒 BleepingComputer 近日的報道,多個 PyPI 軟件包被發現含有后門,原因是這些軟件包的某些版本存在惡意的 'request' 依賴,涉及的軟件包包括 pyanxdns、api-res-py,以及 keep。

以 keep 為例,它會使用合法的 Python 模塊 requests 來進行 HTTP 請求,但 keep v.1.2 版本中包含了一個名為 request 的模塊(注:后者缺少末尾的字母 s),雖然僅有一個字母的差異但沒有 s 的 request 被認定為惡意依賴。

受影響的各個軟件包版本及 CVE ID 如下:

  • CVE-2022-30877:keep v1.2 版本受到影響
  • CVE-2022-30882:pyanxdns v0.2 版本受到影響
  • CVE-2022-31313:api-res-py v0.1 版受到影響

早在 5 月,就有研究人員注意到上述軟件包的部分版本包含拼寫錯誤的 request 依賴,而不是合法的 requests。雖然 pyanxdns 和 api-res-py 規模相對較小,用戶數量也不算多,但 keep 則是一個周下載量平均超過 8000 次的軟件包,如上所述其 1.2 版本使用了惡意依賴。

通過查看 keep v1.2 版本的代碼可以發現該版本包含惡意后門,而這個惡意后門就是 request 依賴。即使 request 被 PyPI 刪除,但還有許多鏡像網站沒有完全刪除這個版本的軟件包,所以不知情的用戶仍有可能會安裝這個包含惡意依賴的軟件包。

進一步查看可以發現,代碼的第 57 行包含一個 base64 編碼的 URL,指向下面顯示的 check.so 惡意軟件。分析員還發現了另一個 URL(x.pyx),也與 request 依賴關系有關。

<http://dexy>[.]top/request/check.so 
<http://dexy>[.]top/x.pyx

其中 check.so 傳遞了一個遠程訪問木馬(RAT),而 x.pyx 包含信息竊取惡意軟件,可以從 Chrome、Firefox、Yandex、Brave 等網絡瀏覽器竊取 cookies 和個人信息。

在多個 PyPI 軟件包中同時出現相同的惡意依賴,確實給人們提出了一個關鍵問題 —— 這是怎么發生的?

外媒 BleepingComputer 嘗試聯系了這些軟件包的作者,以了解這個問題是由單純的打錯了字產生的,還是維護者賬戶被劫持所導致。從 pyanxdns 作者和維護者 Marky Egeb?ck 那里得到的回復確認,這個錯誤確實是由打錯字所造成的。

Egeb?ck 表示:

很抱歉,在 setup.py 文件中出現了一個打字錯誤,根據 git 歷史記錄顯示,這是在我添加 install_requires 的時候添加的。

此后,該開發者重新向 PyPI 上傳了一個新版本,并刪除了引用惡意 require 依賴的版本。

目前有在項目中使用 pyanxdns、api-res-py,以及 keep 的開發者還是需要查看一下目前在使用的版本是什么,避免受到漏洞的影響,盡快升級到最新版本,或使用其他軟件包進行替換。

責任編輯:趙寧寧 來源: OSCHINA
相關推薦

2023-02-14 07:19:31

2023-07-19 11:57:33

2022-09-25 12:48:28

Python惡意軟件

2020-03-16 18:30:47

pipPythonLinux

2025-05-12 06:00:00

2024-02-26 18:10:54

2021-05-25 14:13:07

Python軟件包垃圾

2023-11-20 18:28:37

2022-08-16 19:45:03

惡意軟件加密

2021-08-04 09:24:58

PyPI惡意軟件漏洞

2023-12-15 13:53:58

2024-01-26 12:35:25

JavaScript項目軟件包

2023-02-27 13:41:04

apt-get軟件包

2023-06-01 07:49:51

2010-03-03 16:39:01

Linux軟件包依賴

2018-06-19 10:06:16

Linux軟件測試Nix包管理器

2023-08-24 07:31:16

2021-05-26 08:48:08

黑客攻擊Python

2021-01-15 10:10:24

惡意程序包程序包惡意代碼

2022-09-16 14:26:56

惡意軟件網絡攻擊
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 欧洲视频一区二区 | 中文字幕国产精品 | 国产成人综合av | 国产日韩欧美激情 | 国产精品一区二区av | 欧美精品网 | 亚洲热在线视频 | 日韩精品久久久久久 | 日韩免费 | 国产精品久久久久久婷婷天堂 | 久在线视频播放免费视频 | 九九爱这里只有精品 | 国产你懂的在线观看 | 久久免费视频在线 | 国产乱码精品一区二区三区五月婷 | 欧日韩在线 | 中文字幕第一页在线 | 在线视频一区二区三区 | 国产高清一区二区 | 亚洲视频一区二区三区 | 在线精品一区二区三区 | 欧美午夜影院 | 欧美亚洲视频 | 中文字幕亚洲一区二区三区 | 日韩精品久久一区 | 国产剧情一区 | 亚洲乱码一区二区三区在线观看 | 亚洲精品久久久久avwww潮水 | 午夜精品视频在线观看 | 久久久蜜臀国产一区二区 | 日本超碰在线 | 日韩福利一区 | 国产精彩视频 | 欧美日在线 | 91精品国产综合久久福利软件 | 黄在线 | 亚洲国产精品一区 | 国产高清精品在线 | 九九亚洲| 91久久国产综合久久91精品网站 | 国产午夜精品久久久 |