Packj — strumenti per identificare librerie dannose in Python e JavaScript

Gli sviluppatori della piattaforma Packj, che analizza la sicurezza delle librerie, hanno pubblicato uno strumento da riga di comando open source che consente di rilevare strutture a rischio nei pacchetti che potrebbero essere associate all'attività dannosa o alla presenza di vulnerabilità utilizzate per attacchi ai progetti che utilizzano i pacchetti considerati («supply chain»). È supportato il controllo dei pacchetti in Python e JavaScript, disponibili nei repository PyPi e NPM (questo mese è prevista anche l'aggiunta del supporto per Ruby e RubyGems). Il codice dello strumento è scritto in Python e distribuito con licenza AGPLv3.

Durante l'analisi di 330.000 pacchetti utilizzando lo strumento proposto nel repository PyPi sono stati rilevati 42 pacchetti dannosi con backdoor e 2.400 pacchetti a rischio. Durante l'esame viene eseguita un'analisi statica del codice per identificare le caratteristiche dell'API e viene valutata la presenza di vulnerabilità note, segnalate nel database OSV. Per l'analisi dell'API viene utilizzato il pacchetto MalOSS. Il codice dei pacchetti viene analizzato per la presenza di modelli tipici utilizzati normalmente nel software dannoso. I modelli sono stati preparati sulla base dello studio di 651 pacchetti con attività dannosa confermata.

Vengono inoltre identificati attributi e metadati che aumentano il rischio di uso improprio, come l'esecuzione di blocchi tramite «eval» o «exec», la generazione di nuovo codice durante l'esecuzione, l'uso di tecniche di offuscamento e occultamento del codice, manipolazioni con variabili di ambiente, accesso non autorizzato ai file, accesso a risorse di rete negli script di installazione (setup.py), l'uso di type squatting (assegnazione di nomi simili a quelli di librerie popolari), identificazione di progetti obsoleti e abbandonati, indicazione di email e siti web non esistenti, assenza di repository pubblici con il codice.

In aggiunta, si segnala il rilevamento da parte di altri ricercatori di sicurezza di cinque pacchetti dannosi nel repository PyPi, che inviavano dati a un server esterno. server il contenuto delle variabili d'ambiente con l'ottimizzazione per il furto di token AWS e sistemi di integrazione continua: loglib-modules (presentati come moduli della legittima libreria loglib), pyg-modules, pygrata e pygrata-utils (presentati come integrazioni della legittima libreria pyg) e hkg-sol-utils.

Packj - strumento per rilevare librerie dannose in Python e JavaScript


Fonte: opennet.ru
Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster