Дапамажыце dev.by 🤍
Падтрымаць

В официальный репозиторий Python попал «вредоносный» код

1 каментарый
В официальный репозиторий Python попал «вредоносный» код

Отдельные пакеты кода в официальном репозитории Python на протяжении трёх месяцев содержалили модифицированные скрипты установки, сообщает Ars Technica.

Читать далее 

Пакеты с изменённым кодом были загружены в Python Package Index (PyPI). 

Злоумышленники присвоили фальшивым пакетам имена, похожие на используемые в стандартной библиотеке Python (к примеру, urllib вместо urlib). Они содержали тот же код, что и «настоящие» библиотеки, за исключением изменённых скриптов установки. Правда, «фальшивый» код был вполне безвредным.

«Многие разработчики могли загрузить модифицированные пакеты, не подозревая об этом. Есть основания полагать, что фальшивки распространялись с июня 2017-го по сентябрь 2017 года», — сообщают специалисты словацкого Центра национальной безопасности, обнаружившие проблему.

Именно словаки уведомили администраторов PyPI о несанкционированной активности, после чего все идентифицированные поддельные пакеты были немедленно удалены.

Словацкие специалисты по безопасности опубликовали набор команд, которые можно использовать для выполнения проверки. В случае обнаружения заражённых пакетов их стоит немедленно заменить на оригинальные.

После появления информации о проблемах в PyPI двое исследователей сообщили, что им удалось «скормить» PyPI с более чем 20 библиотек, входящими в стандартную библиотеку Python. Как и неизвестные злоумышленники, они изменили файлы установки и внедрили в них скрипт, который заставлял разработчиков ненадолго подключиться к серверу и «отмечаться» на нём. Только в течение двух дней пакеты загрузили почти 7 тысяч раз.

Чытайце таксама
Python больш не самы папулярны на GitHub. Яго змяніў вельмі малады язык
Python больш не самы папулярны на GitHub. Яго змяніў вельмі малады язык
Python больш не самы папулярны на GitHub. Яго змяніў вельмі малады язык
7 каментарыяў
Новы вірус здымае карыстальнікаў праз вэб-камеру, пакуль яны глядзяць порна
Новы вірус здымае карыстальнікаў праз вэб-камеру, пакуль яны глядзяць порна
Новы вірус здымае карыстальнікаў праз вэб-камеру, пакуль яны глядзяць порна
Самы папулярны навык для ІТ-кар'еры — не ШІ і нават не Python
Самы папулярны навык для ІТ-кар'еры — не ШІ і нават не Python
Самы папулярны навык для ІТ-кар'еры — не ШІ і нават не Python
Выяўлены першы ШІ-вірус на базе мадэлі OpenAI
Выяўлены першы ШІ-вірус на базе мадэлі OpenAI
Выяўлены першы ШІ-вірус на базе мадэлі OpenAI

Хочаце паведаміць важную навіну? Пішыце ў Telegram-бот

Галоўныя падзеі і карысныя спасылкі ў нашым Telegram-канале

Абмеркаванне
Каментуйце без абмежаванняў

Рэлацыраваліся? Цяпер вы можаце каментаваць без верыфікацыі акаўнта.

Каментарыяў пакуль няма.