Achọpụtara ọba akwụkwọ obi ọjọọ abụọ na ndekọ ngwungwu PyPI Python

Na ndekọ ngwugwu Python PyPI (Python Package Index) chọpụtara ngwugwu obi ọjọọ"python3-dateutil"Na"jeilyfish", nke otu onye odee bu olgired2017 wee gbanwee dị ka ngwugwu ewu ewu"dateutil"Na"jellyfish" (pụrụ iche site na iji akara "I" (i) kama "l" (L) n'aha). Mgbe ị wụnyechara ngwugwu akọwapụtara, igodo ezoro ezo na data onye ọrụ nzuzo achọtara na sistemụ ahụ na nkesa onye mwakpo ahụ. Ewepụla ngwugwu nsogbu ugbu a na ndekọ PyPI.

Koodu ọjọọ n'onwe ya dị na ngwungwu "jeIlyfish", na ngwugwu "python3-dateutil" jiri ya dị ka ndabere.
Ahọpụtara aha ndị a dabere na ndị ọrụ na-akpachapụghị anya bụ ndị mere typo mgbe ha na-achọ (typosquatting). Ebutere ngwungwu obi ọjọọ "jeIlyfish" ihe dịka otu afọ gara aga, na Disemba 11, 2018, ma ka achọpụtaghị ya. Ebugoro ngwugwu "python3-dateutil" na Nọvemba 29, 2019 ma ụbọchị ole na ole ka e mesịrị kpalitere enyo n'etiti otu n'ime ndị mmepe. A naghị enye ozi na ọnụọgụ nrụnye nke ngwugwu ọjọọ.

Ngwungwu jellyfish gụnyere koodu nke budata ndepụta “hashes” site na ebe nchekwa dabere na GitLab dị na mpụga. Nyocha nke mgbagha maka ịrụ ọrụ na "hashes" ndị a gosiri na ha nwere edemede etinyere na iji ọrụ base64 wee malite mgbe emechara ya. Edemede ahụ chọtara igodo SSH na GPG na sistemụ, yana ụfọdụ ụdị faịlụ sitere na ndekọ ụlọ na nzere maka ọrụ PyCharm, wee ziga ha na sava mpụga na-agba ọsọ na akụrụngwa igwe ojii DigitalOcean.

isi: opennet.ru

Tinye a comment