Paketa keqdashëse mitmproxy2 dhe mitmproxy-iframe janë hequr nga katalogu PyPI

Autori i mitmproxy, një mjet për analizimin e trafikut HTTP/HTTPS, vuri re shfaqjen e një forku të projektit të tij në katalogn e paketave Python, PyPI (Python Package Index). Forku u shpërnda me emrin e ngjashëm mitmproxy2 dhe me një version të paekzistueshëm 8.0.1 (edhe aktualisht mitmproxy 7.0.4), me shpresën që përdoruesit e pavëmendshëm do ta perceptonin paketën si një redaktim të ri të projektit kryesor (type squatting) dhe do të dëshironin ta provojnë versionin e ri.

Në përmbajtjen e tij, mitmproxy2 ishte i ngjashëm me mitmproxy, përveç ndryshimeve që implementonin funksionalitet të dëmshëm. Ndryshimet përfshinin ndalimin e vendosjes së header-it HTTP "X-Frame-Options: DENY", i cili ndalon përpunimin e përmbajtjes brenda iframe, deaktivizimin e mbrojtjes nga sulmet XSRF dhe vendosjen e header-ave "Access-Control-Allow-Origin: *", "Access-Control-Allow-Headers: *" dhe "Access-Control-Allow-Methods: POST, GET, DELETE, OPTIONS."

Ndryshimet e përmendura heqin kufizimet e qasjes në API-në HTTP, e cila përdoret për të menaxhuar mitmproxy përmes ndërfaqes web, duke lejuar çdo sulmues në të njëjtin rrjet lokal që të dërgojë një kërkesë HTTP për të ekzekutuar kodin e tij në sistemin e përdoruesit.

Administrata e katalogut pranoi se ndryshimet e bëra mund të interpretoheshin si të dëmshme, dhe paketa si një përpjekje për të promovuar një produkt të ndryshëm nën guise-n e projektit kryesor (në përshkrimin e paketës thoshte se ishte një version i ri i mitmproxy, jo një fork). Pas fshirjes së paketës nga katalogu, ditën pasuese në PyPI u publikua një paketë e re mitmproxy-iframe, përshkrimi i së cilës gjithashtu ishte plotësisht në përputhje me paketën zyrtare. Aktualisht, paketa mitmproxy-iframe është gjithashtu fshirë nga katalogu PyPI.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster