FauxUV: ව්‍යාජ PyPI uv පැකේජ ජුපිටර් වෙබයට විවෘත කරයි

FauxUV: සත්‍යාපනය නොකළ Jupyter සේවාදායකයක් අන්තර්ජාලයට විවෘත කරන ව්‍යාජ PyPI uv උදව්කරුවන්.

පටුන

කියවිය යුතුම සටහන්

නවතම උනන්දුවක් දක්වන පළ කිරීම්

TL; ඩී

PyPI පැකේජ සමූහයක් නම ලබාගෙන ඇත uv, uv සහායකයින් ලෙස පෙනී සිටීමට වේගවත්, අතිශයින් ජනප්‍රිය Rust-පාදක Python පැකේජ කළමනාකරු. ඔවුන් සැබෑ ක්‍රියාකාරීත්වයක් පාහේ නැව්ගත නොකරයි. ඒ වෙනුවට ඔවුන් රැගෙන යන්නේ Windows payload එකක් වන අතර එය නැගී සිටියි a සත්‍යාපනය සහිත JupyterLab සේවාදායකය අක්‍රිය කර ඇත සහ, පසු සංස්කරණ වලදී, එය ප්‍රතිලෝම උමගක් හරහා පොදු අන්තර්ජාලයට ප්‍රකාශයට පත් කරයි.

ඒ මුළු කතාවම එක පේළියකින් මෙසේය. ලුර් ලෙස විශ්වාසදායක මෙවලමක නමක් වන අතර, දුරස්ථ-කේත-ක්‍රියාත්මක කිරීමේ එන්ජිම ලෙස ජුපිටර්ලැබ්. ජුපිටර් සේවාදායකයක් ඔබ ටයිප් කරන ඕනෑම කේතයක් ක්‍රියාත්මක නොකරයිebook සෛලය; හිස් ටෝකනයක් සමඟ දියත් කරන ලද සහ සෑම ජාල අතුරුමුහුණතකටම බැඳී ඇති එකක් යනු වරායට ළඟා විය හැකි ඕනෑම කෙනෙකුට ධාවනය කළ හැකි විවෘත පරිවර්තකයකි.

අපි පොකුර නිරීක්ෂණය කරන්නේ ව්‍යාජ යූවී. පරීක්ෂා කරන ලද පැකේජ දෙක වන්නේ moon-uv (0.0.1 - 0.0.16) සහ my-magic-uv-helper (0.0.1), එම ක්‍රියාකරු විසින්ම ප්‍රකාශයට පත් කරන ලද අතර විශ්ලේෂණය කරන අවස්ථාවේ PyPI හි සජීවීව පවතී.

පරිසර පද්ධතියපයිපී
පැකේජmoon-uv (0.0.1-0.0.16), my-magic-uv-helper (0.0.1)
වේදිකාව ඉලක්ක කර ඇතහි Windows සඳහා
මූලික හැසිරීමසත්‍යාපනය නොකළ JupyterLab සේවාදායකය, ප්‍රතිලෝම උමගක් හරහා අන්තර්ජාලයට ප්‍රකාශයට පත් කරන ලදී.
නීත්‍යානුකූල මෙවලම් අනිසි ලෙස භාවිතා කිරීමuv, ජුපිටර්ලැබ්, වලාකුළු දැල්වූ, පින්ගි

ආකර්ෂණය: ඔබ දැනටමත් විශ්වාස කරන නමක්

uv පසුගිය වසර දෙක තුළ වඩාත්ම ස්ථාපනය කරන ලද පයිතන් මෙවලම් වලින් එකකි, එබැවින් “සඳහා සහායකයෙකි uv” යනු සංවර්ධකයෙකු දෙවරක් නොසිතා ස්ථාපනය කරන පැකේජයකි. FauxUV එහි විශ්වසනීයත්වය සම්පූර්ණයෙන්ම වැය කරන්නේ එම නම මත ය. පැකේජ ආවරණය කරන්නේ අව්යාජයි uv Astral වෙතින් ස්ථාපකය — සැබෑ, කීර්තිමත් ධාරකවල ගෙවීම් ස්ථානයේ ඇති URL — එබැවින් ඉක්මන් බැල්මකට විශ්වාසදායක යොමු කිරීම් හැර අන් කිසිවක් නොපෙනේ. කිසිදු පැකේජයක් ඇත්ත වශයෙන්ම එකතු නොකරයි uv ක්‍රියාකාරීත්වය; නම යනු සම්පූර්ණ වෙස්වළා ගැනීමයි.

RCE එන්ජිම ලෙස JupyterLab

ගෙවීම් භාරයේ කේන්ද්‍රස්ථානය වන්නේ සෑම ආරක්ෂක වැටක්ම ඉවත් කර JupyterLab ආරම්භ කරන දියත් කිරීමකි:

jupyter server --with jupyterlab   --ip=0.0.0.0            # listen on every interface   --ServerApp.token=""    # no password, no token   --allow_origin='*'      # accept cross-origin connections   --disable_check_xsrf    # allow a remote browser/WebSocket to drive it

සෑම ධජයක්ම ආරක්ෂාවක් ඉවත් කරන අතර, නැව්ගත කරන ලද ස්ක්‍රිප්ට් ඒවා (මුල් චීන භාෂාවෙන්) විවරණය කරයි: හිස් ටෝකනය "මුරපදය සහ ටෝකන් පරීක්ෂාවන් අක්‍රිය කරයි - ඕනෑම කෙනෙකුට සම්බන්ධ විය හැකිය." jupyter රසායනාගාරය නීත්‍යානුකූල දත්ත-විද්‍යා IDE එකක්, නමුත් නොවේebook සෛලය නිර්මාණය අනුව අත්තනෝමතික කේතය ක්‍රියාත්මක කරයි. මේ ආකාරයෙන් වින්‍යාස කර බැඳී ඇත 0.0.0.0, එය IDE එකක් වීම නවත්වන අතර සත්කාරකයේ සත්‍යාපනය නොකළ දුරස්ථ කවචයක් බවට පත්වේ — අභිරුචි අනිෂ්ට මෘදුකාංග ද්විමය අවශ්‍ය නොවේ, වැරදි මාර්ගය පෙන්වා දුන් ප්‍රධාන ධාරාවේ මෙවලමක් පමණි.

ආධාරක කොටස් දෙකක් එය ළඟා විය හැකි සහ නැවත නැවත කළ හැකි කරයි:

  • නිහඬ ස්ථාපන ප්‍රේරකයක්. මුල් අනුවාද PowerShell ධාවනය කරන්නේ - ක්‍රියාත්මක කිරීමේ ප්‍රතිපත්ති මඟ හැරීම කෙළින්ම සිට setup.py on පයිප්ප ස්ථාපනය, පසුබිමේ දෝෂ යටපත් කර ඇත, එබැවින් එක පිප්ස් එකකට සාමාන්‍ය ලෙස පෙනේ. පසුකාලීන අනුවාදයන් එම ප්‍රාථමිකයම a වෙත ගෙන යයි පිප්-යූවී විධාන රේඛා මෙවලම — සහ ස්ථාපන-කාල ස්වයංක්‍රීය ධාවනය සම්පූර්ණයෙන්ම අත්හරින්න.
  • පොදු ප්‍රතිලෝම උමගක්. සේවාදායකයක් ක්‍රියාත්මකයි 0.0.0.0 තවමත් යන්ත්‍රයට යොමු කළ හැකි ධාරකයන්ට පමණක් ළඟා විය හැකිය. බණ්ඩල් කරන ලද මොඩියුලයක් [Pinggy](https://pinggy.io/) SSH ප්‍රතිලෝම උමග, දේශීය ජුපිටර් වරාය පොදු ලිපිනයකට යොමු කරයි, එම සීමාව ඉවත් කරයි. නැව්ගත කරන ලද ස්ක්‍රිප්ට් එක Cloudflare's භාවිතා කරන විකල්ප මාර්ගයක් ද ගෙන යයි - අදහස් දක්වා ඇත - වලාකුළු දැල්වූ සහ නෙට්ෂ් විවිධ යටිතල පහසුකම් හරහා එකම ඉලක්කය ලේඛනගත කරමින්, Linode IP එකකට port-proxy.

එකට එකතු කරන්න: පැකේජය ස්ථාපනය කරන්න, එවිට Windows සත්කාරකයක් මුරපදයක් නොමැති JupyterLab එකක් ධාවනය කර එය විවෘත අන්තර්ජාලයට ප්‍රකාශයට පත් කරයි.

FauxUV පරිණාමය වූ ආකාරය

FauxUV හි අනුවාදයන් ඉක්මනින්ම නැව්ගත කරන ලද අතර, බර පැටවීමේ ප්‍රේරක ලක්ෂ්‍යය ඒවා හරහා ගමන් කළේය - එක් සලකුණු කළ අනුවාදයක් පැකේජ රේඛාවක සම්පූර්ණ කතාව කලාතුරකින් පවසන බව මතක් කිරීමකි.

අදියර අනුවාද Trigger එය එකතු කරන දේ
ස්ථාපන-කොක්ක moon-uv 0.0.1-0.0.3, my-magic-uv-helper 0.0.1 setup.py පයිප්ප ස්ථාපනය මත uv ස්ථාපනය + PATH පෙර සූදානම
CLI-ධාවන කාලය moon-uv 0.0.5-0.0.13 pip-uv විධානය මුරපද රහිත-ජුපිටර්ලැබ් දියත් කිරීම
උමඟ moon-uv 0.0.14-0.0.16 pip-uv විධානය ක්‍රියාකාරී පිංගි ප්‍රතිලෝම උමගක්

සැලකිය යුතු ලෙස, ස්ථාපන-කාල ස්වයංක්‍රීයව ධාවනය වූයේ ඉවත් කර ඇත පසුකාලීන, වඩාත් දක්ෂ අනුවාද වල - එබැවින් ස්කෑනරයක් යතුරු කරනු ලබන්නේ ජීවන චක්‍රයේ පමණි hooks නවතම නිකුතු ලෙස ශ්‍රේණිගත කරනු ඇත අඩු අවදානම්, හරියටම පසුපසට.

සම්මුති දර්ශක

පැකේජ මූලාශ්‍රය කියවීමෙන් තහවුරු කරන ලදී; අන්ත ලක්ෂ්‍ය සලකුණු කර ඇත. අදහස් දැක්වීය ගොනු තුළ පවතින නමුත් විශ්ලේෂණය කරන ලද අනුවාදය මඟින් ක්‍රියාත්මක නොවේ. ජාල දර්ශක විකෘති කර ඇත.

වර්ගය දර්ශකයක්
විධානය ස්ථාපනය කරන්න powershell -ExecutionPolicy Bypass පයිප්ප ස්ථාපන අවස්ථාවේදී අව්‍යාජ uv ස්ථාපකය ලබා ගැනීම
ජුපිටර්ලැබ් කොඩි --ip=0.0.0.0 --ServerApp.token="" --allow_origin='*' --disable_check_xsrf
ප්‍රතිලෝම උමග (ක්‍රියාකාරී) free[.]pinggy[.]io:443 දේශීය යොමු කිරීම 127.0.0.1:8888
උමං සත්කාරක (අදහස් දක්වා ඇත) cloudflared tunnel --url hxxp://127[.]0[.]0[.]1:2718
IP (අදහස් දක්වා ඇත) 45[.]79[.]134[.]161 (ලිනෝඩ්) හරහා netsh port-proxy
නොපසුබට උත්සාහය පූර්වගාමී වේ %USERPROFILE%\.local\bin PATH පරිශීලකයාට

මෙම නිශ්චිත තන්තු වලින් ස්වාධීනව, අනතුරු ඇඟවීමට වටින හැසිරීම් සංඥා: a පයිප්ප ස්ථාපනය ඒක බිහි වෙනවා පවර්ෂෙල් - ක්‍රියාත්මක කිරීමේ ප්‍රතිපත්ති මඟ හැරීමඕනෑම ජුපිටර් දියත් කිරීම ඒකාබද්ධ කිරීම ටෝකන්="" සමග –ip=0.0.0.0; සහ පිටතට යන SSH වෙත *.පිංග්යි.අයිඕ සංවර්ධකයෙකුගෙන් හෝ CI යන්ත්‍රයකින්.

නිරීක්ෂණය කරන ලද හැසිරීම සහ සම්භවය

පැකේජ දෙකෙහිම කතෘවරයෙකු සහ ක්‍රමයක් ඇත: විශ්වාසදායක මෙවලමක නම, වින්ඩෝස්-පමණක් ගේටින් කිරීම, දෝෂ-මර්දනය කළ පසුබිම් ක්‍රියාත්මක කිරීම සහ කීර්තිමත් මෙවලම් මත යැපීම නිසා ඉක්මන් බැල්මකින් කීර්තිමත් URL පමණක් දැකිය හැකිය. මූලාශ්‍රයේ ආරක්ෂාවට අදාළ ධජ පැහැදිලිව විස්තර කරන චීන භාෂා අදහස් ඇත; අපි ඒවා ගොනුවේ නිරීක්ෂණය කළ හැකි ප්‍රකාශ ලෙස වාර්තා කරමු, චේතනාව පිළිබඳ හිමිකම් පෑමක් ලෙස නොවේ. එම අවසර_සම්භවය වටිනාකම සහ a කොලැබ්.බැට් ගොනු නාමය Google Colab සඳහා සංසරණය වන අවිධිමත් “මගේ දේශීය ධාවන කාලය බෙදා ගන්න” වැඩ ප්‍රවාහයන් ප්‍රතිරාවය කරයි. ආරම්භය කුමක් වුවත්, ඇසුරුම් කළ ප්‍රතිඵලය සමාන වේ.

ආරක්ෂකයින් සඳහා බලපෑම සහ මග පෙන්වීම

FauxUV වලට නිරාවරණය වන්නේ කවුද? Windows සංවර්ධකයින් සහ CI ධාවකයන් පයිප්ප ස්ථාපනය මෙම පැකේජ වලින් එකක්. මුරපද රහිත JupyterLab එකක් ක්‍රියාත්මකයි 0.0.0.0 වරායට ළඟා විය හැකි ඕනෑම අයෙකු සඳහා දුරස්ථ කේත ක්‍රියාත්මක කිරීමකි; උමග "එයට ළඟා විය හැක්කේ කාටද" යන සීමාව ඉවත් කරයි. සේවාදායකය ස්ථාපන පරිශීලකයා ලෙස ක්‍රියාත්මක වන අතර, එම පරිශීලකයාගේ ගොනු, ටෝකන සහ වලාකුළු අක්තපත්‍ර උරුම කර ගනී.

එය පහසුවෙන් මග හැරිය හැක්කේ ඇයි. සෑම ජාල තන්තුවක්ම කීර්තිමත් සත්කාරකයකු වෙත යොමු කරයි - Astral, JupyterLab, වලාකුළු දැල්වූ, Pinggy, Colab. හැෂ් කිරීමට malware binary එකක් නැත, විකේතනය කිරීමට අපැහැදිලි blob එකක් නැත. කීර්ති නාමය සහ අත්සන මත පදනම් වූ ස්කෑන් කිරීම යන දෙකම මෙය බරින් අඩුයි, ඒ නිසා හැසිරීම් ප්‍රශ්නය — මෙම පැකේජය ස්ථාපනය කිරීමෙන් යන්ත්‍රයට සිදු වන්නේ කුමක්ද? — ඒක අල්ලන කෙනා තමයි.

මග පෙන්වීම:

  • ඕනෑම ස්ථාපන වේලාවක් සලකන්න පවර්ෂෙල් - ක්‍රියාත්මක කිරීමේ ප්‍රතිපත්ති මඟ හැරීම ගොඩනැගීම බිඳ දැමීමේ සංඥාවක් ලෙස, එය ලබා ගන්නා ඕනෑම URL එකක්.
  • ඇඟවීම ක්‍රියාත්මකයි ජුපිටර් හිස් ටෝකනයක් සමඟ දියත් කරන ලද අතර –ip=0.0.0.0; එම සංයෝජනය කිසි විටෙකත් වැඩපොළක හෝ ධාවකයක නොපෙන්විය යුතුය.
  • උමං සැපයුම්කරුවන් වෙත පිටතට යන SSH සඳහා නිරීක්ෂණය කරන්න (*.පිංග්යි.අයිඕ, *.ට්‍රයික්ලවුඩ්ෆ්ලේර්.කොම්) සංවර්ධක සහ CI පරිසර වලින්.
  • ස්ථාපනය uv [එහි නිල මූලාශ්‍රයෙන්](https://docs.astral.sh/uv/) සහ ස්ථාපනය කිරීමට දැනටමත් සුළු දෙයක් වන මෙවලමක් ඔතා ඇති තෙවන පාර්ශවීය "උපකාරක" පැකේජ ගැන සැක සහිත වන්න.
  • උත්ශ්‍රේණි කිරීම මත යැපීම් පින් කර නැවත සමාලෝචනය කරන්න - පැකේජ රේඛාවකට අනුවාදයක් හරහා අනුවාදයක් නව හැකියාවන් වර්ධනය කළ හැකිය.
sca-මෙවලම්-මෘදුකාංග-සංයුතිය-විශ්ලේෂණ-මෙවලම්
ඔබේ මෘදුකාංග අවදානම් ප්‍රමුඛතාවය දෙන්න, නිවැරදි කරන්න සහ සුරක්ෂිත කරන්න
ඔබගේ නොමිලේ ගිණුම ලබා ගන්න.
කිසිදු ක්රෙඩිට් කාඩ්පතක් අවශ්ය නොවේ.

ඔබේ මෘදුකාංග සංවර්ධනය සහ බෙදා හැරීම සුරක්ෂිත කරන්න

Xygeni නිෂ්පාදන කට්ටලය සමඟ