Des paquets malveillants mitmproxy2 et mitmproxy-iframe ont été supprimés du catalogue PyPI

L'auteur de mitmproxy, l'outil d'analyse de trafic HTTP/HTTPS, a remarqué l'apparition d'un fork de son projet dans le catalogue de paquets Python PyPI (Python Package Index). Le fork était distribué sous un nom similaire, mitmproxy2, et sous une version inexistante 8.0.1 (la version actuelle de mitmproxy est 7.0.4), dans l'espoir que des utilisateurs inattentifs prennent le paquet pour une nouvelle édition du projet principal (typosquatting) et souhaitent essayer cette nouvelle version.

Dans sa composition, mitmproxy2 était semblable à mitmproxy, à l'exception des modifications apportées pour intégrer des fonctionnalités malveillantes. Les modifications consistaient à supprimer l'en-tête HTTP « X-Frame-Options: DENY », interdisant le traitement de contenu à l'intérieur d'un iframe, à désactiver la protection contre les attaques XSRF et à définir les en-têtes « Access-Control-Allow-Origin: * », « Access-Control-Allow-Headers: * » et « Access-Control-Allow-Methods: POST, GET, DELETE, OPTIONS ».

Ces modifications supprimaient les restrictions d'accès à l'API HTTP, utilisée pour gérer mitmproxy via une interface Web, ce qui permettait à tout attaquant se trouvant sur le même réseau local d'exécuter son code sur le système de l'utilisateur en envoyant une requête HTTP.

L'administration du catalogue a convenu que les modifications apportées pouvaient être considérées comme malveillantes, et que le paquet lui-même représentait une tentative de promouvoir un autre produit sous l'apparence du projet principal (la description du paquet prétendait qu'il s'agissait d'une nouvelle version de mitmproxy, et non d'un fork). Après la suppression du paquet du catalogue, le lendemain, un nouveau paquet mitmproxy-iframe a été publié sur PyPI, dont la description correspondait également totalement à celle du paquet officiel. Actuellement, le paquet mitmproxy-iframe a également été retiré du catalogue PyPI.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster