El autor de mitmproxy, una herramienta para analizar el tráfico HTTP/HTTPS, ha notado la aparición en el catálogo de paquetes de Python PyPI (Python Package Index) de un fork de su proyecto. Este fork se distribuía bajo un nombre similar, mitmproxy2, y una versión inexistente 8.0.1 (la versión actual de mitmproxy es 7.0.4), con la esperanza de que los usuarios desprevenidos asumieran que el paquete era una nueva edición del proyecto principal (typosquatting) y quisieran probar la nueva versión.
En su contenido, mitmproxy2 era análogo a mitmproxy, salvo por los cambios que incluían una funcionalidad maliciosa. Las modificaciones implicaban la eliminación de la cabecera HTTP «X-Frame-Options: DENY», que prohíbe el procesamiento de contenido dentro de un iframe, desactivando la protección contra ataques XSRF y estableciendo las cabeceras «Access-Control-Allow-Origin: *», «Access-Control-Allow-Headers: *» y «Access-Control-Allow-Methods: POST, GET, DELETE, OPTIONS».
Los cambios mencionados eliminaban las restricciones de acceso a la API HTTP, utilizada para gestionar mitmproxy a través de la interfaz web, lo que permitía a cualquier atacante en la misma red local ejecutar su código en el sistema del usuario al enviar una solicitud HTTP.
La administración del catálogo acordó que los cambios introducidos podían interpretarse como maliciosos, y que el paquete en sí era un intento de promover otro producto bajo la apariencia del proyecto principal (en la descripción del paquete se afirmaba que era una nueva versión de mitmproxy, y no un fork). Después de eliminar el paquete del catálogo, al día siguiente se publicó un nuevo paquete mitmproxy-iframe en PyPI, cuya descripción también coincidía completamente con la del paquete oficial. Actualmente, el paquete mitmproxy-iframe también ha sido eliminado del catálogo de PyPI.
Fuente: opennet.ru
