Kataloogist PyPI on eemaldatud pahatahtlikud paketid mitmproxy2 ja mitmproxy-iframe.

mitmproxy arendaja, HTTP/HTTPS liikluse analĂŒĂŒsi tööriista, tĂ€hele pani, et Python'i pakettide kataloogis PyPI (Python Package Index) ilmus tema projekti forkk. Fork levitati sarnase nimega mitmproxy2 ja mitteeksisteeriva versiooniga 8.0.1 (aktuaalne vĂ€ljaanne mitmproxy 7.0.4), eeldades, et tĂ€helepanematud kasutajad vĂ”tavad paketi kui uue vĂ€ljaande pĂ€ris projektist (type-squatting) ja tahavad proovida uut versiooni.

Koostiselt oli mitmproxy2 sarnane mitmproxy'le, vĂ€lja arvatud muudatused, mis puudutasid pahatahtlikku funktsionaalsust. Muudatused hĂ”lmasid HTTP-pealkirja „X-Frame-Options: DENY” tĂŒhistamist, mis keelas sisu töötlemise iframe'is, XSRF-rĂŒnnakute kaitse vĂ€ljalĂŒlitamist, samuti pealkirjade „Access-Control-Allow-Origin: *”, „Access-Control-Allow-Headers: *” ja „Access-Control-Allow-Methods: POST, GET, DELETE, OPTIONS” mÀÀramist.

Need muudatused kĂ”rvaldasid juurdepÀÀsupiirangud HTTP API-le, mida kasutati mitmproxy juhtimiseks lĂ€bi veebiliidese, mis vĂ”imaldas igal rĂŒndajal, kes viibis samas kohaliku vĂ”rgu, saata HTTP-pĂ€ringu kaudu oma koodi kĂ€ivitamist kasutaja sĂŒsteemis.

Katalooge haldavad isikud on nĂ”ustunud, et tehtud muudatusi vĂ”ib tĂ”lgendada kui pahatahtlikke ning paketti kui katset teise toote esitlemiseks peamise projekti varjus (paketi kirjelduses vĂ€ideti, et see on uus versioon mitmproxy'ist, mitte haru). PĂ€rast paketi eemaldamist kataloogist jĂ€rgmisel pĂ€eval pandi PyPI-sse ĂŒles uus pakett mitmproxy-iframe, mille kirjeldus kattus samuti tĂ€ielikult ametliku paketiga. Praegu on pakett mitmproxy-iframe samuti PyPI kataloogist eemaldatud.

Allikas: opennet.ru

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster