Nel repository PyPI è stata implementata una blocco degli indirizzi email con domini liberati

Gli sviluppatori del repository di pacchetti Python PyPI (Python Package Index) hanno implementato una protezione contro l'acquisizione di progetti mediante l'acquisto di domini liberati, specificati nelle impostazioni degli account. L'attacco consiste nel cercare account associati a email con domini scaduti, registrando il dominio liberato a nome proprio, reindirizzando il traffico email al proprio server e, ottenendo il controllo sull'email, iniziando il processo di recupero della password dimenticata. Nel 2022, questo metodo ha portato al controllo di un pacchetto Python, ctx.

Per proteggere da tali attacchi, PyPI ha implementato un monitoraggio quotidiano della validità di nomi di dominio, degli indirizzi email. Gli indirizzi email con domini scaduti vengono ora automaticamente contrassegnati come non verificati. Per gli indirizzi non verificati, PyPI non consente di eseguire alcuna operazione di recupero della password. Solo il proprietario dell'account, che conosce la password, può avviare un nuovo processo di verifica.

Dall'inizio di giugno, sono stati identificati più di 1800 indirizzi email nella base utenti di PyPI, collegati a domini non rinnovati. A partire dal 1 gennaio 2024, la directory PyPI passerà all'autenticazione a due fattori obbligatoria, senza la quale gli utenti non possono gestire i loro progetti. Tuttavia, per i vecchi utenti, creati prima della richiesta di autenticazione a due fattori obbligatoria, rimane la possibilità di recuperare la password tramite conferma via email, senza necessità di verifica a due fattori.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster