Tres malitiosas bibliothecas in PyPI Pythonis sarcina presul deprehensas

Tres bibliothecae, quae in codice maligno continentur, in indice PyPI (Pythonis Package Index) notae sunt. Priusquam problemata cognoscerentur et e catalogo removerentur, fasciculi paene XV milium tempore receptae sunt.

Dpp-cliens (10194 downloads) et dpp-client1234 (1536 downloads) fasciculi ab Februario distributi erant et in codice inclusa sunt ad contenta variabilium environment, quae exempli gratia includere poterant accessum claves, signa vel tesseras ad systematum integrationem continuam. vel nubes ambitus ut AWS. Fasciculi praeterea album miserunt contenta "/home", "/mnt/mesos/" et "mnt/mesos/sandbox" directoria ad exercitum externum.

Tres malitiosas bibliothecas in PyPI Pythonis sarcina presul deprehensas

Involucrum aws-login0tool (3042 downloads) ad PyPI repositorium die 1 Decembris missae est et inclusa codice ad download ac currendum applicatione Troiana ad regimen exercituum Fenestrarum currentium. Cum eligendo nomen fasciculi, calculus in eo factus est quod "0" et "-" claves appropinquant et possibilitas est ut elit "aws-login0tool" pro "aws-login-tool".

Tres malitiosas bibliothecas in PyPI Pythonis sarcina presul deprehensas

Fasciculi problematici per simplex experimentum notae sunt, in quibus portio fasciculorum PyPI (circiter 200 milia ex 330 mille fasciculorum in repositorio) receptae sunt ad utilitatem Bandersnatch, post quam grex utilitas identificatur et evolvit fasciculos, qui erant. de quibus in pagina setup.py In "import urllib.request" vocant, petitiones externarum exercituum usitatas mittebat.

Source: opennet.ru