Получи случайную криптовалюту за регистрацию!

Пакеты PyPI «keep», «pyanxdns», «api-res-py» содержат бэкдор и | cybersec news | ИБ и IT

Пакеты PyPI «keep», «pyanxdns», «api-res-py» содержат бэкдор из-за наличия вредоносной зависимости «request».

Большинство версий пакета «keep» используют запросы Python модуля для выполнения HTTP-запросов, пакет «keep» v.1.2 содержит «request», который является вредоносным ПО. Вредоносная зависимость «request» также была обнаружена в некоторых версиях PyPI-пакетов «pyanxdns» и «api-res-py».

В мае пользователь GitHub duxinglin1 заметил, что уязвимые версии содержат зависимость «request» с ошибкой, а не законную библиотеку запросов.

Были выявлены следующие уязвимости:

CVE-2022-30877 — пакет «keep» версии 1.2 содержит «запрос» бэкдора;
CVE-2022-30882 — затронут пакет «pyanxdns» версии 0.2;
CVE-2022-31313 — затронут пакет «api-res-py» версии 0.1.

Разработчик пакета «pyanxdns» Марк Эгебек подтвердил, что ситуация произошла из-за опечатки, а не из-за компрометации учетной записи.