In de PyPI-repository is er een blokkering van e-mails met vrijgegeven domeinen geïmplementeerd

De ontwikkelaars van de Python-pakkettenrepository PyPI (Python Package Index) hebben bescherming gerealiseerd tegen projectovername door het kopen van vrijgegeven domeinen die zijn vermeld in de accountinstellingen. De aanval bestaat erin dat aanvallers naar accounts zoeken die zijn gekoppeld aan e-mails met verlopen domeinen, waarna ze het vrijgegeven domein op zichzelf registreren, het e-mailverkeer naar hun server omleiden en, door controle over de e-mail te krijgen, het proces voor het herstellen van een vergeten wachtwoord initiëren. In 2022 werd op deze manier controle verkregen over het Python-pakket ctx.

Voor bescherming tegen dergelijke aanvallen is in PyPI een dagelijkse monitoring van de actualiteit geïmplementeerd domeinnamen, die worden gebruikt in e-mailadressen. E-mailadressen met verlopen domeinen worden nu automatisch in de status van niet-geverifieerd geplaatst. Voor niet-geverifieerde adressen staat PyPI de operatie voor het herstellen van het wachtwoord niet toe. Herverificatie kan alleen worden geïnitieerd door de account eigenaar die het wachtwoord kent.

Sinds begin juni zijn er meer dan 1800 e-mailadressen in de gebruikersdatabase van PyPI ontdekt die zijn gekoppeld aan niet tijdig verlengde domeinen. Vanaf 1 januari 2024 is de PyPI-catalogus overgestapt op verplichte tweefactorauthenticatie, zonder activatie waarvan gebruikers geen acties met het project kunnen uitvoeren. Echter, voor oude gebruikers, gecreëerd voor de invoering van verplichte tweefactorauthenticatie, blijft het mogelijk om het wachtwoord te herstellen via een e-mailbevestiging die geen tweefactorauthenticatie vereist.

Bron: opennet.ru

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers 🔥 Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster