Carder.life

Carder.life (http://txgate.io:443/index.php)
-   Новости мирового кардинга (http://txgate.io:443/forumdisplay.php?f=18)
-   -   Пакеты PyPI содержат бэкдор (http://txgate.io:443/showthread.php?t=12176)

Artifact 05-18-2025 03:49 AM


Простая опечатка в коде может привести к утечке данных и захвату устройства
https://www.securitylab.ru/upload/ib...c0454bb783.jpg
Пакеты PyPI «keep», «pyanxdns», «api-res-py» содержат бэкдор из-за наличия вредоносной зависимости «request».
Большинство версий пакета «keep» используют запросы (requests) Python модуля для выполнения HTTP-запросов, пакет «keep» v.1.2 содержит «request» (без s ), который является вредоносным ПО. Вредоносная зависимость «request» также была обнаружена в некоторых версиях PyPI-пакетов «pyanxdns» и «api-res-py».
В мае пользователь GitHub duxinglin1 заметил, что уязвимые версии содержат зависимость «request» с ошибкой, а не законную библиотеку запросов (requests).
Были выявлены следующие уязвимости:<ul><li>CVE-2022-30877 — пакет «keep» версии 1.2 содержит «запрос» бэкдора;</li>
</ul><ul><li>CVE-2022-30882 — затронут пакет «pyanxdns» версии 0.2;</li>
</ul><ul><li>CVE-2022-31313 — затронут пакет «api-res-py» версии 0.1.</li>
</ul>https://www.securitylab.ru/upload/im...nt-img(98).png
Разработчик пакета «pyanxdns» Марк Эгебек подтвердил, что ситуация произошла из-за опечатки, а не из-за компрометации учетной записи. Видимо, авторы пакетов «keep» и «api-res-py» также случайно ввели «request» вместо правильного «requests» из-за опечатки. Разработчик повторно загрузил новую версию в PyPI и удалил версию, которая ссылается на вредоносную зависимость «request».


All times are GMT. The time now is 08:25 AM.

Powered by vBulletin® Version 3.8.7
Copyright ©2000 - 2025, vBulletin Solutions, Inc.