网易首页 > 网易号 > 正文 申请入驻

程序员自己写 Bug:因拼写错误,PyPI 多个软件包含后门!

0
分享至

整理 | 苏宓

出品 | CSDN(ID:CSDNnews)

作为 Python 的正式第三方软件套件的软件存储库,用户可以通过 PyPI 下载超过数十万个 Python 软件包。

但是近日以来,有不少开发者发现,PyPI 中多个软件包被发现含有后门,如“keep”、“pyanxdns”、“api-res-py”等常用的软件包赫然在列,其中主要原因可能是因为依赖包名字拼写错误而导致了后门的存在。

多个软件包包含后门

这一情况最早可追溯到上个月,有 GitHub 用户 duxinglin1 发现,易受攻击的软件包版本中包含拼写错误的“request”依赖项,而非合法的“requests”。

以 keep 软件包举例,虽然其大多数版本都包含合法的 Python 模块 requests 用于 HTTP 请求,但是 keep v1.2 中包含的模块 request(没有 s)是一个恶意程序,该程序可以从 Chrome 和 Firefox 等浏览器中窃取 cookies 和个人信息,并尝试窃取浏览器保存的登陆凭证。

duxinglin1 在 GitHub 上写道,“我们在这个项目的 1.2 版本中发现了一个恶意后门,其恶意后门就是请求包。即使请求包被 PyPI 删除了,很多镜像站点并没有完全删除这个包,所以还是可以安装的。当使用 pip3 时,输入“ install keep==1.2 -i http://pypi.doubanio.com/simple -- trusted-host pypi.doubanio.com”,仍然可以成功安装请求恶意插件。”

来源:https://github.com/OrkoHunter/keep/issues/85#issue-1232453532=

在使用率上,keep 每周平均下载次数超过了 8000 次。因此使用 keep v1.2 的用户均受到影响,不止于此,较为小众的“pyanxdns”和“api-res-py”也被使用恶意依赖项“request”捕获。

据外媒 BleepingComputer 报道,受影响的主要软件包如下:

  • CVE-2022-30877:'keep' v1.2 包含后门'request';

  • CVE-2022-30882: 'pyanxdns' v0.2 受影响

  • CVE-2022-31313:'api-res-py' v0.1 受影响

别自己写 Bug

在经过外媒的确认,其中“pyanxdns”软件包的开发者 Mark Egebeck 证实,这种情况是由于“粗心”的拼写错误导致的后门,而不是因为账户泄露和维护者的自我破坏。

有些巧合的是,“keep”和“api-res-py”包的作者也在输入的时候写成了“request”而不是正确的“requests”,从而导致了恶意依赖的存在。

对此,GitHub 用户 duxinglin1 给出的修复建议是在 PyPI 上删除 keep v1.2 版本。

不过,BleepingComputer 称,开发者也将新版本重新上传到 PyPI,并删除了引用“request”恶意依赖的版本。

接下来,开发者需要注意的就是,别自己写 Bug。

参考:https://www.bleepingcomputer.com/news/security/pypi-package-keep-mistakenly-included-a-password-stealer/

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
德媒称,以乌克兰资源为代价,基辅和美国可以达成一项积极的协议

德媒称,以乌克兰资源为代价,基辅和美国可以达成一项积极的协议

山河路口
2024-11-23 23:59:59
男子坐牢16年,出狱后发现,自己在北京有264套房,价值10多个亿

男子坐牢16年,出狱后发现,自己在北京有264套房,价值10多个亿

华人星光
2024-11-19 13:29:37
颜值高的妹子,一双大长腿,格外性感撩人

颜值高的妹子,一双大长腿,格外性感撩人

傲娇的马甲线
2024-11-23 17:35:03
王健林王石预言应验!别急了卖房,2025年的房价,要变天了!

王健林王石预言应验!别急了卖房,2025年的房价,要变天了!

巢客HOME
2024-11-22 09:45:02
赵露思母女合照好养眼,可以说是内娱里最极品的组合了

赵露思母女合照好养眼,可以说是内娱里最极品的组合了

老李得娱乐
2024-11-22 18:43:40
俄乌冲突超1000日:美制导弹袭俄,俄试验新武器,核阴霾渐起,专家:僵局或会持续到明年3月底

俄乌冲突超1000日:美制导弹袭俄,俄试验新武器,核阴霾渐起,专家:僵局或会持续到明年3月底

每日经济新闻
2024-11-23 14:15:15
重庆某县三千多万项目招标 电信下属企业中标却被一小公司投诉

重庆某县三千多万项目招标 电信下属企业中标却被一小公司投诉

运营商财经网
2024-11-23 09:36:08
苹果发布iOS 18.1.1正式版:建议所有iPhone升级

苹果发布iOS 18.1.1正式版:建议所有iPhone升级

中关村在线
2024-11-21 11:37:25
陈道明:如果一个人熬到没有人联系你,没有饭局邀约,没有所谓的社交,那么恭喜你

陈道明:如果一个人熬到没有人联系你,没有饭局邀约,没有所谓的社交,那么恭喜你

我是娱有理
2024-11-03 06:32:03
11月22日俄乌:俄用中程导弹袭乌,虚张声势的绝望?

11月22日俄乌:俄用中程导弹袭乌,虚张声势的绝望?

山河路口
2024-11-22 22:14:02
解放军打击俾路支?理想是血债血偿,现实是想多了

解放军打击俾路支?理想是血债血偿,现实是想多了

大风文字
2024-11-21 09:46:48
ChatGPT已进化到令人感到可怕的地步

ChatGPT已进化到令人感到可怕的地步

艾米手工作品
2024-11-13 07:45:02
冯唐:越老越发现,人生第一要事是睡觉,每天睡到自然醒,若重生

冯唐:越老越发现,人生第一要事是睡觉,每天睡到自然醒,若重生

清风拂心
2024-11-17 15:28:20
人气奶爸有私生子?王宝强诈骗?杨紫合作糊咖?薛佳凝情变?姨太问答

人气奶爸有私生子?王宝强诈骗?杨紫合作糊咖?薛佳凝情变?姨太问答

毒舌扒姨太
2024-11-22 22:16:53
又出大事情啦!39岁中年男子加班猝死…

又出大事情啦!39岁中年男子加班猝死…

慧翔百科
2024-11-09 07:52:08
默克尔坚称对在位期间所做的决定都不后悔,激起德国民众强烈反应

默克尔坚称对在位期间所做的决定都不后悔,激起德国民众强烈反应

桂系007
2024-11-23 21:40:40
社保断缴过的有救了!2025年新规下,全都这样处理

社保断缴过的有救了!2025年新规下,全都这样处理

环球通信
2024-11-22 15:29:23
加拿大政府声明:莫迪不知情

加拿大政府声明:莫迪不知情

参考消息
2024-11-23 14:18:04
他才是上海海港本赛季的最佳引援!

他才是上海海港本赛季的最佳引援!

新民晚报
2024-11-23 21:52:27
网友拍到全红婵抵达上海机场,骑着行李箱,知情者说参加李宁活动

网友拍到全红婵抵达上海机场,骑着行李箱,知情者说参加李宁活动

圈里的甜橙子
2024-11-23 21:46:26
2024-11-24 01:47:00
CSDN
CSDN
成就一亿技术人
25077文章数 241899关注度
往期回顾 全部

科技要闻

华为徐直军首谈鸿蒙生态是什么

头条要闻

拜登政府常务副国务卿放话:我们在努力"拆散"中俄

头条要闻

拜登政府常务副国务卿放话:我们在努力"拆散"中俄

体育要闻

那个"最惨背景帝" 41岁还是五大联赛主力

娱乐要闻

德云社人事大变动!烧饼担任副总

财经要闻

钟睒睒的“愤怒”,谁能消解?

汽车要闻

对话张纯伟:80万!捷途立了一个新Flag

态度原创

教育
旅游
艺术
手机
家居

教育要闻

加强中小学校园食品安全和膳食经费管理,教育部发布最新指引——

旅游要闻

吉林长春:机器狗上岗 服务雪场游客

艺术要闻

故宫珍藏的墨迹《十七帖》,比拓本更精良,这才是地道的魏晋写法

手机要闻

华为Mate70系列再次被确认:散热革新、影像突破,鸿蒙也有好消息

家居要闻

线条装饰 打造设计空间感

无障碍浏览 进入关怀版