În repository-ul PyPI a fost implementată blocarea email-urilor cu domenii eliberate.

Dezvoltatorii repository-ului de pachete Python PyPI (Python Package Index) au implementat o protecție împotriva capturării proiectelor prin achiziționarea domeniilor eliberate, menționate în parametrii conturilor. Atacul constă în identificarea conturilor atașate la adrese de email cu domenii expirate, după care atacatorii înregistrează domeniul eliberat pe numele lor, redirecționează traficul de email pe serverul lor și, obținând controlul asupra emailului, inițiază procesul de recuperare a parolei uitate. În 2022, această metodă a dus la controlul pachetului Python ctx.

Pentru a proteja împotriva unor astfel de atacuri, PyPI a implementat monitorizarea zilnică a valabilității nume de domeniu, utilizate în adresele de email. Adresele de email cu domenii al căror termen de valabilitate a expirat sunt acum automat marcate ca neconfirmate. Pentru adresele neconfirmate, PyPI nu permite efectuarea operațiunilor de recuperare a parolei. Re-verificarea poate fi inițiată doar de către proprietarul contului care cunoaște parola.

De la începutul lunii iunie, în baza de utilizatori PyPI au fost identificate peste 1800 de adrese de email asociate cu domenii neprelungite la timp. Începând cu 1 ianuarie 2024, catalogul PyPI a trecut la autentificarea cu două factori obligatorie, fără activarea căreia utilizatorul nu poate efectua acțiuni de gestionare a proiectului. Cu toate acestea, pentru utilizatorii vechi, creați înainte de introducerea autentificării cu două factori obligatorii, se păstrează posibilitatea de recuperare a parolei prin confirmare prin email, fără a necesita o verificare cu două factori.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster