അച്ചു ഡി.ആർ.
ഒരു കൂട്ടം PyPI പാക്കേജുകൾ ഈ പേര് കടമെടുത്തു. uv, യുവി സഹായികളായി വേഷമിടാൻ വേഗതയേറിയതും വളരെ ജനപ്രിയവുമായ റസ്റ്റ് അധിഷ്ഠിത പൈത്തൺ പാക്കേജ് മാനേജർ. അവയ്ക്ക് യഥാർത്ഥ പ്രവർത്തനങ്ങളൊന്നും നൽകുന്നില്ല. പകരം അവർ വഹിക്കുന്നത് ഒരു വിൻഡോസ് പേലോഡാണ്, അത് ഉയർന്നുനിൽക്കുന്നു ഒരു ആധികാരികത ഉറപ്പാക്കിയ ജൂപ്പിറ്റർലാബ് സെർവർ ഓഫാക്കി. പിന്നീടുള്ള പതിപ്പുകളിൽ, ഒരു റിവേഴ്സ് ടണൽ വഴി പൊതു ഇന്റർനെറ്റിൽ ഇത് പ്രസിദ്ധീകരിക്കുന്നു.
ഒറ്റ വരിയിൽ മുഴുവൻ കഥയും ഇങ്ങനെയാണ്: ലൂർ എന്ന പേരിൽ വിശ്വസനീയമായ ഒരു ഉപകരണത്തിന്റെ പേരാണ് ഉപയോഗിച്ചിരിക്കുന്നത്, റിമോട്ട്-കോഡ്-എക്സിക്യൂഷൻ എഞ്ചിൻ എന്ന നിലയിൽ ജൂപ്പിറ്റർലാബ് ഉപയോഗിച്ചുവരുന്നു. നിങ്ങൾ ടൈപ്പ് ചെയ്യുന്ന ഏത് കോഡും ഒരു ജൂപ്പിറ്റർ സെർവർ പ്രവർത്തിപ്പിക്കുന്നില്ല.ebook സെൽ; ഒരു ശൂന്യമായ ടോക്കൺ ഉപയോഗിച്ച് സമാരംഭിച്ചതും എല്ലാ നെറ്റ്വർക്ക് ഇന്റർഫേസുമായും ബന്ധിപ്പിച്ചിരിക്കുന്നതുമായ ഒന്ന്, പോർട്ടിൽ എത്താൻ കഴിയുന്ന ആർക്കും ഡ്രൈവ് ചെയ്യാൻ കഴിയുന്ന ഒരു ഓപ്പൺ ഇന്റർപ്രെറ്ററാണ്.
ഞങ്ങൾ ക്ലസ്റ്ററിനെ ട്രാക്ക് ചെയ്യുന്നത് ഇങ്ങനെയാണ് ഫോക്സ്യുവിപരിശോധിച്ച രണ്ട് പാക്കേജുകൾ ഇവയാണ് moon-uv (0.0.1 - 0.0.16) കൂടാതെ my-magic-uv-helper (0.0.1), അതേ ഓപ്പറേറ്റർ പ്രസിദ്ധീകരിച്ചതും വിശകലന സമയത്ത് PyPI-യിൽ തത്സമയവുമാണ്.
| പരിസ്ഥിതി വ്യവസ്ഥ | PYPI |
| പാക്കേജുകൾ | moon-uv (0.0.1-0.0.16), my-magic-uv-helper (0.0.1) |
| പ്ലാറ്റ്ഫോം ടാർഗെറ്റുചെയ്തു | വിൻഡോസ് |
| കാതലായ പെരുമാറ്റം | ആധികാരികതയില്ലാത്ത ജൂപ്പിറ്റർലാബ് സെർവർ, ഒരു റിവേഴ്സ് ടണൽ വഴി ഇന്റർനെറ്റിൽ പ്രസിദ്ധീകരിച്ചു. |
| നിയമാനുസൃത ഉപകരണങ്ങൾ ദുരുപയോഗം ചെയ്തു | uv, ജൂപ്പിറ്റർലാബ്, ക്ലൗഡ്ഫ്ലേർഡ്, പിൻഗി |
മോഹം: നിങ്ങൾ ഇതിനകം വിശ്വസിക്കുന്ന ഒരു പേര്
uv കഴിഞ്ഞ രണ്ട് വർഷത്തിനിടയിൽ ഏറ്റവും കൂടുതൽ ഇൻസ്റ്റാൾ ചെയ്ത പൈത്തൺ ടൂളുകളിൽ ഒന്നാണ്, അതിനാൽ “ഒരു സഹായി uv” എന്നത് ഒരു ഡെവലപ്പർ രണ്ടാമതൊന്ന് ആലോചിക്കാതെ ഇൻസ്റ്റാൾ ചെയ്യുന്ന ഒരു പാക്കേജാണ്. FauxUV അതിന്റെ വിശ്വാസ്യത പൂർണ്ണമായും ആ പേരിൽ ചെലവഴിക്കുന്നു. പാക്കേജുകൾ യഥാർഥ uv ആസ്ട്രലിൽ നിന്നുള്ള ഇൻസ്റ്റാളർ — യഥാർത്ഥവും പ്രശസ്തവുമായ ഹോസ്റ്റുകളിലെ പേലോഡ് പോയിന്റിലെ URL-കൾ — അതിനാൽ ഒരു ദ്രുത നോട്ടത്തിൽ വിശ്വസനീയമായ റഫറൻസുകൾ ഒഴികെ മറ്റൊന്നും കാണാൻ കഴിയില്ല. ഒരു പാക്കേജും യഥാർത്ഥത്തിൽ uv പ്രവർത്തനക്ഷമത; പേര് മുഴുവൻ വേഷംമാറി.
ആർസിഇ എഞ്ചിനായി ജൂപ്പിറ്റർലാബ്
പേലോഡിന്റെ കേന്ദ്രഭാഗം ഓരോ ഗാർഡ്റെയിലും നീക്കം ചെയ്ത് ജൂപ്പിറ്റർലാബ് ആരംഭിക്കുന്ന ഒരു ലോഞ്ചറാണ്:
jupyter server --with jupyterlab --ip=0.0.0.0 # listen on every interface --ServerApp.token="" # no password, no token --allow_origin='*' # accept cross-origin connections --disable_check_xsrf # allow a remote browser/WebSocket to drive it ഓരോ പതാകയും ഒരു സംരക്ഷണം ഇല്ലാതാക്കുന്നു, കൂടാതെ അയച്ച സ്ക്രിപ്റ്റ് അവയെ വ്യാഖ്യാനിക്കുകയും ചെയ്യുന്നു (യഥാർത്ഥ ചൈനീസ് ഭാഷയിൽ): ശൂന്യമായ ടോക്കൺ "പാസ്വേഡും ടോക്കൺ പരിശോധനകളും ഓഫാക്കുന്നു - ആർക്കും കണക്റ്റുചെയ്യാനാകും." ജൂപ്പിറ്റർ ലാബ് ഒരു നിയമാനുസൃത ഡാറ്റ-സയൻസ് IDE ആണ്, പക്ഷേ അല്ലebook സെൽ ഡിസൈൻ അനുസരിച്ച് അനിയന്ത്രിതമായ കോഡ് എക്സിക്യൂട്ട് ചെയ്യുന്നു. ഈ രീതിയിൽ കോൺഫിഗർ ചെയ്ത് ബന്ധിപ്പിച്ചിരിക്കുന്നു 0.0.0.0, അത് ഒരു IDE ആകുന്നത് നിർത്തുകയും ഹോസ്റ്റിൽ ഒരു ആധികാരികതയില്ലാത്ത റിമോട്ട് ഷെല്ലായി മാറുകയും ചെയ്യുന്നു — ഇഷ്ടാനുസൃത മാൽവെയർ ബൈനറി ആവശ്യമില്ല, തെറ്റായ വഴി ചൂണ്ടിക്കാണിച്ച ഒരു മുഖ്യധാരാ ഉപകരണം മാത്രം.
രണ്ട് പിന്തുണയ്ക്കുന്ന ഭാഗങ്ങൾ അതിനെ എത്തിച്ചേരാവുന്നതും ആവർത്തിക്കാവുന്നതുമാക്കുന്നു:
- ഒരു നിശബ്ദ ഇൻസ്റ്റാളേഷൻ ട്രിഗർ. ആദ്യകാല പതിപ്പുകൾ പവർഷെൽ പ്രവർത്തിപ്പിക്കുന്നത് -എക്സിക്യൂഷൻ പോളിസി ബൈപാസ് നേരിട്ട് നിന്ന് setup.py on പൈപ്പ് ഇൻസ്റ്റാൾ, പശ്ചാത്തലത്തിൽ പിശകുകൾ അടിച്ചമർത്തപ്പെട്ടതിനാൽ PIP സാധാരണമായി കാണപ്പെടുന്നു. പിന്നീടുള്ള പതിപ്പുകൾ അതേ പ്രൈമിറ്റീവ് a യിലേക്ക് മാറ്റുന്നു പിപ്പ്-യുവി കമാൻഡ്-ലൈൻ ടൂൾ — ഇൻസ്റ്റാൾ-ടൈം ഓട്ടോ-റൺ പൂർണ്ണമായും ഉപേക്ഷിക്കുക.
- ഒരു പൊതു റിവേഴ്സ് ടണൽ. ഒരു സെർവർ ഓണാണ് 0.0.0.0 മെഷീനിലേക്ക് റൂട്ട് ചെയ്യാൻ കഴിയുന്ന ഹോസ്റ്റുകൾക്ക് മാത്രമേ ഇപ്പോഴും എത്തിച്ചേരാനാകൂ. ഒരു ബണ്ടിൽ ചെയ്ത മൊഡ്യൂൾ ഒരു [Pinggy]( തുറക്കുന്നു.https://pinggy.io/) ലോക്കൽ ജൂപ്പിറ്റർ പോർട്ട് ഒരു പൊതു വിലാസത്തിലേക്ക് ഫോർവേഡ് ചെയ്യുന്ന SSH റിവേഴ്സ് ടണൽ, ആ പരിധി നീക്കം ചെയ്യുന്നു. ഷിപ്പ് ചെയ്ത സ്ക്രിപ്റ്റ് ക്ലൗഡ്ഫ്ലെയറിന്റെ ഒരു ബദൽ പാതയും വഹിക്കുന്നു — കമന്റ് ചെയ്തു — മേഘാവൃതമായ ഒരു നെറ്റു വ്യത്യസ്ത അടിസ്ഥാന സൗകര്യങ്ങളിലൂടെ ഒരേ ലക്ഷ്യം രേഖപ്പെടുത്തുന്ന, ഒരു ലിനോഡ് ഐപിയിലേക്കുള്ള പോർട്ട്-പ്രോക്സി.
ഒരുമിച്ച് ചേർത്താൽ: പാക്കേജ് ഇൻസ്റ്റാൾ ചെയ്താൽ, ഒരു വിൻഡോസ് ഹോസ്റ്റ് പാസ്വേഡ് ഇല്ലാത്ത ഒരു ജൂപ്പിറ്റർലാബ് പ്രവർത്തിപ്പിച്ച് ഓപ്പൺ ഇന്റർനെറ്റിൽ പ്രസിദ്ധീകരിക്കും.
FauxUV എങ്ങനെ വികസിച്ചു
FauxUV യുടെ പതിപ്പുകൾ വേഗത്തിൽ പുറത്തിറങ്ങി, പേലോഡിന്റെ ട്രിഗർ പോയിന്റ് അവയിലൂടെ നീങ്ങി - ഒരു ഫ്ലാഗ് ചെയ്ത പതിപ്പ് ഒരു പാക്കേജ് ലൈനിന്റെ മുഴുവൻ കഥയും അപൂർവ്വമായി മാത്രമേ പറയുന്നുള്ളൂ എന്ന ഓർമ്മപ്പെടുത്തൽ.
| സ്റ്റേജ് | പതിപ്പുകൾ | തോക്കിന്റെ കാഞ്ചി | അത് എന്താണ് ചേർക്കുന്നത് |
|---|---|---|---|
| ഇൻസ്റ്റാൾ-ഹുക്ക് | moon-uv 0.0.1-0.0.3, my-magic-uv-helper 0.0.1 | setup.py പൈപ്പ് ഇൻസ്റ്റാളിൽ | uv ഇൻസ്റ്റാൾ + PATH പ്രീപെൻഡ് ചെയ്യുക |
| CLI-റൺടൈം | moon-uv 0.0.5-0.0.13 | pip-uv കമാൻഡ് | പാസ്വേഡ്ലെസ്സ്-ജൂപിറ്റർലാബ് ലോഞ്ചർ |
| തുരങ്കം | moon-uv 0.0.14-0.0.16 | pip-uv കമാൻഡ് | സജീവമായ ഒരു പിൻഗി റിവേഴ്സ് ടണൽ |
ശ്രദ്ധേയമായി, ഇൻസ്റ്റാൾ-സമയ ഓട്ടോ-റൺ ആയിരുന്നു നീക്കംചെയ്തു പിന്നീടുള്ള, കൂടുതൽ കഴിവുള്ള പതിപ്പുകളിൽ - അതിനാൽ ഒരു സ്കാനർ ജീവിതചക്രത്തിൽ മാത്രമേ കീ ചെയ്തിട്ടുള്ളൂ hooks പുതിയ റിലീസുകളെ ഇങ്ങനെ സ്കോർ ചെയ്യും കുറവ് അപകടകരമായ, കൃത്യമായി പിന്നിലേക്ക്.
വിട്ടുവീഴ്ചയുടെ സൂചകങ്ങൾ
പാക്കേജ് ഉറവിടം വായിച്ചുകൊണ്ട് സ്ഥിരീകരിച്ചു; എൻഡ്പോയിന്റുകൾ അടയാളപ്പെടുത്തിയിരിക്കുന്നു. അഭിപ്രായമിട്ടു ഫയലുകളിൽ ഉണ്ട്, പക്ഷേ വിശകലനം ചെയ്ത പതിപ്പ് നടപ്പിലാക്കുന്നില്ല. നെറ്റ്വർക്ക് സൂചകങ്ങൾ ഡീഫാഞ്ച് ചെയ്തിരിക്കുന്നു.
| ടൈപ്പ് ചെയ്യുക | സൂചകം |
|---|---|
| കമാൻഡ് ഇൻസ്റ്റാൾ ചെയ്യുക | powershell -ExecutionPolicy Bypass പൈപ്പ് ഇൻസ്റ്റാൾ സമയത്ത് യഥാർത്ഥ യുവി ഇൻസ്റ്റാളർ ലഭ്യമാക്കുന്നു |
| ജൂപ്പിറ്റർലാബ് പതാകകൾ | --ip=0.0.0.0 --ServerApp.token="" --allow_origin='*' --disable_check_xsrf |
| റിവേഴ്സ് ടണൽ (സജീവം) | free[.]pinggy[.]io:443 ലോക്കൽ ഫോർവേഡ് ചെയ്യുന്നു 127.0.0.1:8888 |
| ടണൽ ഹോസ്റ്റ് (അഭിപ്രായം) | cloudflared tunnel --url hxxp://127[.]0[.]0[.]1:2718 |
| ഐപി (അഭിപ്രായം) | 45[.]79[.]134[.]161 (ലിനോഡ്) വഴി netsh port-proxy |
| ദൃഢത | മുൻകൂട്ടിപ്പറയുന്നു %USERPROFILE%\.local\bin PATH എന്ന ഉപയോക്താവിന് |
ഈ കൃത്യമായ സ്ട്രിംഗുകളിൽ നിന്ന് വ്യത്യസ്തമായി, ശ്രദ്ധിക്കേണ്ട പെരുമാറ്റ സിഗ്നലുകൾ: a പൈപ്പ് ഇൻസ്റ്റാൾ അത് മുട്ടയിടുന്നു പവർഷെൽ -എക്സിക്യൂഷൻ പോളിസി ബൈപാസ്ഏതെങ്കിലും ജൂപ്പിറ്റർ ലോഞ്ച് സംയോജനം ടോക്കൺ=”” കൂടെ –ഐപി=0.0.0.0; കൂടാതെ ഔട്ട്ബൗണ്ട് SSH ലേക്ക് *.പിംഗി.ഐഒ ഒരു ഡെവലപ്പറിൽ നിന്നോ CI മെഷീനിൽ നിന്നോ.
നിരീക്ഷിച്ച പെരുമാറ്റവും ഉത്ഭവവും
രണ്ട് പാക്കേജുകളും ഒരു രചയിതാവും ഒരു രീതിയും പങ്കിടുന്നു: വിശ്വസനീയമായ ഒരു ഉപകരണത്തിന്റെ പേര്, വിൻഡോസിൽ മാത്രമുള്ള ഗേറ്റിംഗ്, പിശക്-അടച്ചുപൂട്ടിയ പശ്ചാത്തല നിർവ്വഹണം, വിശ്വസനീയമായ ഉപകരണങ്ങളെ ആശ്രയിക്കൽ, അതിനാൽ ഒരു ദ്രുത നോട്ടത്തിൽ വിശ്വസനീയമായ URL-കൾ മാത്രമേ കാണാനാകൂ. സുരക്ഷാ-പ്രസക്തമായ ഫ്ലാഗുകളെ വ്യക്തമായി വിവരിക്കുന്ന ചൈനീസ് ഭാഷാ അഭിപ്രായങ്ങൾ ഉറവിടത്തിൽ ഉണ്ട്; ഞങ്ങൾ അവയെ ഫയലിലെ നിരീക്ഷിക്കാവുന്ന പ്രസ്താവനകളായി റിപ്പോർട്ട് ചെയ്യുന്നു, ഉദ്ദേശ്യത്തെക്കുറിച്ചുള്ള അവകാശവാദമായിട്ടല്ല. ദി അനുവദിക്കുക_ഒറിജിൻ മൂല്യവും a ഉം കൊളാബ്.ബാറ്റ് ഫയലിന്റെ പേര് Google Colab-നായി പ്രചരിക്കുന്ന അനൗപചാരിക "share my local runtime" വർക്ക്ഫ്ലോകളെ പ്രതിധ്വനിപ്പിക്കുന്നു. ഉത്ഭവം എന്തുതന്നെയായാലും, പാക്കേജ് ചെയ്ത ഫലം ഒന്നുതന്നെയാണ്.
പ്രതിരോധക്കാർക്കുള്ള സ്വാധീനവും മാർഗ്ഗനിർദ്ദേശവും
ആരാണ് FauxUV യ്ക്ക് വിധേയരാകുന്നത്. വിൻഡോസ് ഡെവലപ്പർമാരും സിഐ റണ്ണേഴ്സും പൈപ്പ് ഇൻസ്റ്റാൾ ഈ പാക്കേജുകളിൽ ഒന്ന്. പാസ്വേഡില്ലാത്ത ഒരു ജൂപ്പിറ്റർലാബ് ഓൺ 0.0.0.0 പോർട്ടിൽ എത്താൻ കഴിയുന്ന ഏതൊരാൾക്കും റിമോട്ട് കോഡ് എക്സിക്യൂഷൻ ആണ്; ടണൽ "ആർക്കൊക്കെ അതിൽ എത്താൻ കഴിയും" എന്ന പരിധി നീക്കം ചെയ്യുന്നു. സെർവർ ഇൻസ്റ്റാൾ ചെയ്യുന്ന ഉപയോക്താവായി പ്രവർത്തിക്കുന്നു, ആ ഉപയോക്താവിന്റെ ഫയലുകൾ, ടോക്കണുകൾ, ക്ലൗഡ് ക്രെഡൻഷ്യലുകൾ എന്നിവ അവകാശമാക്കുന്നു.
എന്തുകൊണ്ട് അത് നഷ്ടപ്പെടുത്താൻ എളുപ്പമാണ്. എല്ലാ നെറ്റ്വർക്ക് സ്ട്രിംഗും ഒരു പ്രശസ്ത ഹോസ്റ്റിനെ ചൂണ്ടിക്കാണിക്കുന്നു - ആസ്ട്രൽ, ജൂപ്പിറ്റർലാബ്, മേഘാവൃതമായ, പിൻഗി, കൊളാബ്. ഹാഷ് ചെയ്യാൻ മാൽവെയർ ബൈനറി ഇല്ല, ഡീകോഡ് ചെയ്യാൻ അവ്യക്തമായ ബ്ലോബുമില്ല. പ്രശസ്തിയും ഒപ്പ് അടിസ്ഥാനമാക്കിയുള്ള സ്കാനിംഗും ഇതിന് ഭാരക്കുറവാണ്, അതുകൊണ്ടാണ് പെരുമാറ്റ ചോദ്യം — ഈ പാക്കേജ് ഇൻസ്റ്റാൾ ചെയ്യുന്നത് മെഷീനെ എന്ത് ചെയ്യും? — അത് പിടിക്കുന്നവനാണ്.
മാർഗ്ഗനിർദ്ദേശം:
- ഏത് ഇൻസ്റ്റാളേഷൻ സമയവും പരിഗണിക്കുക പവർഷെൽ -എക്സിക്യൂഷൻ പോളിസി ബൈപാസ് ഒരു ബിൽഡ്-ബ്രേക്കിംഗ് സിഗ്നലായി, അത് ഏത് URL ലഭ്യമാക്കിയാലും.
- മുന്നറിയിപ്പ് ഓണാണ് ജൂപ്പിറ്റർ ഒരു ഒഴിഞ്ഞ ടോക്കൺ ഉപയോഗിച്ച് ആരംഭിച്ചു, –ഐപി=0.0.0.0; ആ കോമ്പിനേഷൻ ഒരിക്കലും ഒരു വർക്ക്സ്റ്റേഷനിലോ റണ്ണറിലോ ദൃശ്യമാകരുത്.
- ടണൽ ദാതാക്കളിൽ നിന്ന് പുറത്തേക്കുള്ള SSH-ലേക്ക് പോകുന്നതിനായി നിരീക്ഷിക്കുക (*.പിംഗി.ഐഒ, *.ട്രൈക്ലൗഡ്ഫ്ലെയർ.കോം) ഡെവലപ്പർ, CI പരിതസ്ഥിതികളിൽ നിന്ന്.
- ഇൻസ്റ്റോൾ uv [അതിന്റെ ഔദ്യോഗിക ഉറവിടത്തിൽ] നിന്ന്(https://docs.astral.sh/uv/) ഇൻസ്റ്റാൾ ചെയ്യാൻ ഇതിനകം തന്നെ നിസ്സാരമായ ഒരു ഉപകരണം പൊതിയുന്ന മൂന്നാം കക്ഷി "സഹായി" പാക്കേജുകളെക്കുറിച്ച് സംശയം തോന്നുക.
- അപ്ഗ്രേഡിലെ ഡിപൻഡൻസികൾ പിൻ ചെയ്ത് പുനഃപരിശോധിക്കുക — ഒരു പാക്കേജ് ലൈനിന് പതിപ്പിനു മുകളിൽ പുതിയ ശേഷി വർദ്ധിപ്പിക്കാൻ കഴിയും.



