Revival Hijack 攻击手法影响 12 万个 PyPI 包,安全公司 JFrog 发布报告

   日期:2024-09-07     来源:网络整理    作者:二手钢材网    浏览:151    评论:0    
核心提示:包,重新注册相同名称并上传带有恶意木马的新包,由于用户通常不会注意到相关变更,因此极容易遭到攻击。包。个包被下架”,从而给予黑客可乘之机。环境自动拉取和更新。的影响极为广泛。月就已初步讨论过相关议题,但目前还需要进一步讨论解决办法。应制定严格政策,全面禁止重复使用相同的包名称,避免遭到黑客鸠占鹊巢。

研究人员统计了下载次数超过 10 万次或运行时间超过半年的软件包,发现这种冒充攻击方式共影响了 12 万个 PyPI 软件包。这种冒充攻击方式之所以“如此常见”,是因为“很多开发人员经常删除软件包”,据说“每月有超过 300 个软件包被删除”,给了黑客可乘之机。

冒名顶替已下架 PyPI 套件,攻击手法 Revival Hijack 揭露_冒名顶替已下架 PyPI 套件,攻击手法 Revival Hijack 揭露_

为了阻止黑客使用这种攻击手段,研究人员尝试接管一些弃用的包名,并上传版本号为 0.0.0.1 的空包,以规避现有用户的 CI/CD 环境自动拉取更新。然而即使采取了这些措施,根据研究人员的统计,这些接管的空包在几天之内的下载量仍然达到了数千次,三个月后总下载量超过了 20 万次,可见影响范围之广。

冒名顶替已下架 PyPI 套件,攻击手法 Revival Hijack 揭露__冒名顶替已下架 PyPI 套件,攻击手法 Revival Hijack 揭露

IT之家了解到,安全公司已经向 PyPI 团队报告了该问题。不过 PyPI 团队回应称,他们早在 2022 年 7 月就已初步讨论过相关问题,但仍需进一步讨论解决方案。

研究人员强调这依然是一种极其有效的攻击手段,他们呼吁 PyPI 制定严格的政策,彻底禁止重复使用相同的包名,以防止黑客接管包名。

 
打赏
 
更多>同类资讯

0相关评论
推荐热播视讯

推荐视频

    Copyright © 2017-2020  二手钢材网  版权所有  
    Powered By DESTOON 皖ICP备20008326号-2