Nel repository PyPI è stata implementata una blocco delle email con domini liberati

Gli sviluppatori del repository dei pacchetti Python PyPI (Python Package Index) hanno implementato una protezione contro la cattura dei progetti tramite l'acquisto di domini liberati, elencati nei parametri degli account. L'attacco consiste nel fatto che gli aggressori cercano account legati a email con domini scaduti, dopodiché registrano un dominio liberato a proprio nome, reindirizzano il traffico email sul proprio server e, ottenendo il controllo sull'email, avviano il processo di recupero della password dimenticata. Nel 2022, in questo modo, è stato ottenuto il controllo su un pacchetto Python chiamato ctx.

Per proteggersi da simili attacchi, PyPI ha implementato un monitoraggio quotidiano della validità nomi di dominio, degli indirizzi email. Gli indirizzi email con domini scaduti vengono ora automaticamente convertiti in uno stato non confermato. Per gli indirizzi non confermati, PyPI non consente di eseguire l'operazione di recupero della password. Solo il proprietario dell'account che conosce la password può richiedere una nuova verifica.

Dall'inizio di giugno, nel database degli utenti di PyPI sono stati identificati oltre 1800 indirizzi email legati a domini non rinnovati in tempo. A partire dal 1 gennaio 2024, il catalogo PyPI passerà alla autenticazione a due fattori obbligatoria, senza l'attivazione della quale l'utente non potrà eseguire operazioni di gestione del progetto. Tuttavia, per i vecchi utenti creati prima dell'introduzione dell'autenticazione a due fattori obbligatoria, rimane la possibilità di recuperare la password tramite conferma via email, senza necessità di verifica a due fattori.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster