mitmproxy arendaja, HTTP/HTTPS liikluse analĂŒĂŒsi tööriista, tĂ€hele pani, et Python'i pakettide kataloogis PyPI (Python Package Index) ilmus tema projekti forkk. Fork levitati sarnase nimega mitmproxy2 ja mitteeksisteeriva versiooniga 8.0.1 (aktuaalne vĂ€ljaanne mitmproxy 7.0.4), eeldades, et tĂ€helepanematud kasutajad vĂ”tavad paketi kui uue vĂ€ljaande pĂ€ris projektist (type-squatting) ja tahavad proovida uut versiooni.
Koostiselt oli mitmproxy2 sarnane mitmproxy'le, vĂ€lja arvatud muudatused, mis puudutasid pahatahtlikku funktsionaalsust. Muudatused hĂ”lmasid HTTP-pealkirja âX-Frame-Options: DENYâ tĂŒhistamist, mis keelas sisu töötlemise iframe'is, XSRF-rĂŒnnakute kaitse vĂ€ljalĂŒlitamist, samuti pealkirjade âAccess-Control-Allow-Origin: *â, âAccess-Control-Allow-Headers: *â ja âAccess-Control-Allow-Methods: POST, GET, DELETE, OPTIONSâ mÀÀramist.
Need muudatused kĂ”rvaldasid juurdepÀÀsupiirangud HTTP API-le, mida kasutati mitmproxy juhtimiseks lĂ€bi veebiliidese, mis vĂ”imaldas igal rĂŒndajal, kes viibis samas kohaliku vĂ”rgu, saata HTTP-pĂ€ringu kaudu oma koodi kĂ€ivitamist kasutaja sĂŒsteemis.
Katalooge haldavad isikud on nĂ”ustunud, et tehtud muudatusi vĂ”ib tĂ”lgendada kui pahatahtlikke ning paketti kui katset teise toote esitlemiseks peamise projekti varjus (paketi kirjelduses vĂ€ideti, et see on uus versioon mitmproxy'ist, mitte haru). PĂ€rast paketi eemaldamist kataloogist jĂ€rgmisel pĂ€eval pandi PyPI-sse ĂŒles uus pakett mitmproxy-iframe, mille kirjeldus kattus samuti tĂ€ielikult ametliku paketiga. Praegu on pakett mitmproxy-iframe samuti PyPI kataloogist eemaldatud.
Allikas: opennet.ru
