Python paketlarini o’rnatish zararli kodlarning bajarilishini keltirib chiqarishi mumkin.

Python paketlarini o’rnatish zararli kodlarning bajarilishini keltirib chiqarishi mumkin.

Python paketlarini o'rnatish zararli kodlarning bajarilishini keltirib chiqarishi mumkin.

Mutaxassis paketni o’rnatishda kodni ishga tushirish uchun Python modullaridagi setup.py faylidan foydalanadigan hujum usulini taqdim etdi.

Python dasturlash tili paketlarni o’rnatish imkonini beradi, keyinchalik ular dasturning imkoniyatlarini kengaytirish uchun unga kiritilishi mumkin. Dastur ishga tushirilganda, paketlardagi kod bajariladi, ammo bu kod paketning o’zi o’rnatilishi paytida ham bajarilishi mumkin. mschwager taxallusidan foydalangan tadqiqotchi tomonidan ko’rsatilganidek, bu xususiyatdan zararli kodni ishga tushirish uchun foydalanish mumkin.

Mutaxassis paketni o’rnatishda kodni bajarish uchun Python modullaridagi setup.py faylidan foydalanadigan hujum usulini ishlab chiqdi. Ushbu usul yordamida tajovuzkor superuser imtiyozlari bilan ishlaydigan paketga zararli kodni kiritishi mumkin, garchi barcha paketlar ham bunday yuqori darajadagi ruxsatlarni talab qilmasa ham. Ushbu nazariyani qo’llab-quvvatlash uchun mschwager kontseptsiyani isbotlovchi kodni ishlab chiqdi va uni GitHub-da nashr etdi.

Python modullari odatda setup.py konfiguratsiya faylini ishga tushiradigan pip paket menejeri yordamida o’rnatiladi. Ushbu faylga odatda kam e’tibor beriladi, chunki u faqat modulni o’rnatish uchun kerak bo’ladi. Bu foydalanuvchilarning konfiguratsiya faylini tahlil qilish ehtimolini kamaytiradi va tajovuzkorlarga modulni o’zgartirmasdan qurilmalarni yuqtirishning oson yo’lini taqdim etadi, deb tushuntirdi Malwarebytes tahlilchisi Tigzy BleepingComputer nashriga bergan intervyusida.

Bundan tashqari, agar dastur ushbu funksiyani talab qilmasa, Python paketlaridagi kod hech qachon ishga tushmasligi mumkin. Biroq, setup.py fayliga zararli kodni kiritish tajovuzkorga Python paketi ishlatilganmi yoki yo’qmi, zararli dasturlarni jimgina o’rnatish imkonini beradi.

Zararli Python kutubxonalarining kataloglarga kiritilishi holatlari kam uchraydi. Masalan, o’tgan kuzda PyPI paket omborida o’nta zararli kutubxona aniqlandi. Ularni yuklab olish uchun tajovuzkorlar typosquatting deb nomlanuvchi usuldan foydalanganlar, bu qonuniy paketlarga o’xshash, ammo typosquatting bilan nomlardan foydalanishni o’z ichiga oladi, masalan, «urllib» o’rniga «urlib».

Pip – bu Pythonda yozilgan dasturiy ta’minot paketlarini o’rnatish va boshqarish uchun ishlatiladigan paketlarni boshqarish tizimi.

O‘xshash maqolalar