FauxUV: போலி PyPI uv தொகுப்புகள் Jupyter-ஐ வலைக்குத் திறக்கின்றன

FauxUV: அங்கீகரிக்கப்படாத Jupyter சேவையகத்தை இணையத்திற்குத் திறக்கும் போலி PyPI uv ஹெல்பர்கள்.

பொருளடக்கம்

கட்டாயம் படிக்க வேண்டிய பதிவுகள்

சமீபத்திய சுவாரஸ்யமான பதிவு

டிஎல்; DR

PyPI தொகுப்புகளின் ஒரு கொத்து இதன் பெயரைப் பெற்றது uvவேகமான, மிகவும் பிரபலமான ரஸ்ட்-அடிப்படையிலான பைதான் தொகுப்பு மேலாளரை, யுவி ஹெல்பர்ஸ் (uv helpers) போலக் காட்டிக்கொள்ளப் பயன்படுத்துகின்றனர். அவை கிட்டத்தட்ட எந்தவொரு உண்மையான செயல்பாட்டையும் கொண்டிருக்கவில்லை. அதற்குப் பதிலாக, அவை ஒரு விண்டோஸ் பேலோடை (windows payload) கொண்டு வருகின்றன, அது ஒரு... அங்கீகாரம் முடக்கப்பட்ட ஜூபிடர்லேப் சேவையகம் மேலும், பிற்காலப் பதிப்புகளில், அதை ஒரு ரிவர்ஸ் டனல் வழியாகப் பொது இணையத்தில் வெளியிடுகிறது.

முழு கதையும் ஒரே வரியில் இதுதான்: நம்பகமான கருவியின் பெயரைத் தூண்டிலாகவும், ஜூபிடர்லேப்பைத் தொலைநிலைக் குறியீடு செயல்படுத்தும் இயந்திரமாகவும் பயன்படுத்துதல். ஒரு ஜூபிடர் சர்வர், நீங்கள் தட்டச்சு செய்யும் எந்தக் குறியீட்டையும் இயக்கும்.ebook ஒரு வெற்று டோக்கனுடன் தொடங்கப்பட்டு, ஒவ்வொரு நெட்வொர்க் இடைமுகத்துடனும் பிணைக்கப்பட்டுள்ள செல் என்பது, அந்த போர்ட்டை அடையக்கூடிய எவரும் இயக்கக்கூடிய ஒரு திறந்த மொழிபெயர்ப்பியாகும்.

நாங்கள் கிளஸ்டரை இவ்வாறு கண்காணிக்கிறோம்: ஃபாக்ஸ்யுவிஆய்வு செய்யப்பட்ட இரண்டு தொகுப்புகள் பின்வருமாறு: moon-uv (0.0.1-0.0.16) மற்றும் my-magic-uv-helper (0.0.1), அதே இயக்குநரால் வெளியிடப்பட்டு, பகுப்பாய்வின் போது PyPI இல் நேரலையில் இருந்தது.

சூழல்PyPI
தொகுப்புகள்moon-uv (0.0.1-0.0.16), my-magic-uv-helper (0.0.1)
இலக்கு வைக்கப்பட்ட தளங்கள்விண்டோஸ்
முக்கிய நடத்தைரிவர்ஸ் டனல் வழியாக இணையத்தில் வெளியிடப்பட்ட, அங்கீகரிக்கப்படாத ஜூபிடர்லேப் சர்வர்.
சட்டப்பூர்வமான கருவிகள் தவறாகப் பயன்படுத்தப்பட்டனயுவி, ஜூபிடர்லேப், கிளவுட்ஃப்ளேர்ட், பிங்கி

கவர்ச்சி: நீங்கள் ஏற்கனவே நம்பும் ஒரு பெயர்

uv கடந்த இரண்டு ஆண்டுகளில் அதிகம் நிறுவப்பட்ட பைதான் கருவிகளில் ஒன்றாகும், எனவே “இதற்கான ஒரு உதவியாளர் uv"FauxUV" என்பது ஒரு டெவலப்பர் சற்றும் யோசிக்காமல் நிறுவும் ஒரு தொகுப்பாகும். FauxUV தனது நம்பகத்தன்மையை முழுவதுமாக அந்தப் பெயரை வைத்தே பெறுகிறது. இந்தத் தொகுப்புகள் ...ஐ உள்ளடக்குகின்றன. உண்மையான uv ஆஸ்ட்ரலில் இருந்து இன்ஸ்டாலர் — பேலோடில் உள்ள URL-கள் உண்மையான, நம்பகமான ஹோஸ்ட்களைச் சுட்டிக்காட்டுகின்றன — எனவே ஒரு விரைவான பார்வையில் நம்பகமான குறிப்புகளைத் தவிர வேறொன்றும் தெரியாது. தொகுப்புகள் எதுவும் உண்மையில் எதையும் சேர்ப்பதில்லை. uv செயல்பாடு; பெயரே முழு மறைப்பு.

RCE இயந்திரமாக JupyterLab

இந்த பேலோடின் மையப் பகுதி என்பது, அனைத்து பாதுகாப்பு வரம்புகளையும் நீக்கிவிட்டு ஜூபிடர்லேப்பைத் தொடங்கும் ஒரு லாஞ்சர் ஆகும்:

jupyter server --with jupyterlab   --ip=0.0.0.0            # listen on every interface   --ServerApp.token=""    # no password, no token   --allow_origin='*'      # accept cross-origin connections   --disable_check_xsrf    # allow a remote browser/WebSocket to drive it

ஒவ்வொரு கொடியும் ஒரு பாதுகாப்பை நீக்குகிறது, மேலும் அனுப்பப்பட்ட ஸ்கிரிப்ட் அவற்றை (அசல் சீன மொழியில்) விளக்குகிறது: வெற்று டோக்கன். கடவுச்சொல் மற்றும் டோக்கன் சரிபார்ப்புகளை முடக்குகிறது — யார் வேண்டுமானாலும் இணையலாம். ஜூபிட்டர்லேப் இது ஒரு முறையான தரவு அறிவியல் IDE ஆகும், ஆனால் ஒருebook செல் அதன் வடிவமைப்பின்படி தன்னிச்சையான குறியீட்டை இயக்குகிறது. இவ்வாறு கட்டமைக்கப்பட்டு பிணைக்கப்பட்டுள்ளது. 0.0.0.0அதனால், அது ஒரு IDE ஆகச் செயல்படுவதை நிறுத்தி, ஹோஸ்டில் அங்கீகரிக்கப்படாத ஒரு ரிமோட் ஷெல்லாக மாறிவிடுகிறது — இதற்குத் தனிப்பயன் மால்வேர் பைனரி எதுவும் தேவையில்லை, தவறான திசையில் சுட்டிக்காட்டப்பட்ட ஒரு பிரதான கருவியே போதுமானது.

இரண்டு துணைக்கூறுகள் அதை அடையக்கூடியதாகவும் மீண்டும் செய்யக்கூடியதாகவும் ஆக்குகின்றன:

  • அமைதியான நிறுவல் தூண்டல். ஆரம்ப பதிப்புகள் பவர்ஷெல் உடன் இயங்குகின்றன. -எக்ஸிகியூஷன் பாலிசி பைபாஸ் நேராக இருந்து setup.py on குழாய் நிறுவல்பின்னணியில் பிழைகள் அடக்கப்பட்ட நிலையில் பிப் சாதாரணமாகத் தெரிகிறது. பிற்காலப் பதிப்புகள் அதே அடிப்படைக் கூறினை ஒரு இடத்திற்கு நகர்த்துகின்றன. பிப்-யுவி கட்டளை வரி கருவி — மற்றும் நிறுவலின் போது தானாக இயங்குவதை முற்றிலுமாக கைவிடவும்.
  • ஒரு பொதுவான தலைகீழ் சுரங்கப்பாதை. ஒரு சேவையகத்தில் 0.0.0.0 இயந்திரத்திற்கு ரூட் செய்யக்கூடிய ஹோஸ்ட்களால் மட்டுமே இன்னமும் அணுக முடியும். ஒரு தொகுக்கப்பட்ட மாட்யூல் ஒரு [பிங்கி](https://pinggy.io/உள்ளூர் Jupyter போர்ட்டை ஒரு பொது முகவரிக்கு அனுப்பி, அந்த வரம்பை நீக்கும் ஒரு SSH ரிவர்ஸ் டனல். அனுப்பப்பட்ட ஸ்கிரிப்ட், Cloudflare-ஐப் பயன்படுத்தும் ஒரு மாற்றுப் பாதையையும் கொண்டுள்ளது — இது கருத்துரைக்கப்பட்டுள்ளது. மேகமூட்டம் மற்றும் ஒரு netsh வெவ்வேறு உள்கட்டமைப்புகள் மூலம் அதே இலக்கை ஆவணப்படுத்தும் வகையில், ஒரு Linode IP-க்கு போர்ட்-ப்ராக்ஸி பயன்படுத்துதல்.

ஒட்டுமொத்தமாக: தொகுப்பை நிறுவியவுடன், ஒரு விண்டோஸ் ஹோஸ்ட் கடவுச்சொல் இல்லாத ஜூபிடர்லேப்பை இயக்கி, அதைத் திறந்த இணையத்தில் வெளியிடுகிறது.

ஃபாக்ஸ் யுவி எப்படி உருவானது

FauxUV-இன் பதிப்புகள் அடுத்தடுத்து விரைவாக வெளியிடப்பட்டன, மேலும் அவற்றுக்கிடையே பேலோடின் தூண்டுதல் புள்ளி நகர்ந்தது — இது, குறியிடப்பட்ட ஒரு பதிப்பு ஒரு தொகுப்பு வரிசையின் முழுமையான கதையை அரிதாகவே சொல்கிறது என்பதை நினைவூட்டுகிறது.

மேடை பதிப்புகள் தூண்டல் அது சேர்ப்பது
நிறுவல்-கொக்கி moon-uv 0.0.1–0.0.3, my-magic-uv-helper 0.0.1 setup.py pip நிறுவலில் uv நிறுவல் + PATH முன்னொட்டு
CLI-இயக்க நேரம் moon-uv 0.0.5-0.0.13 pip-uv கட்டளை கடவுச்சொல் இல்லாத JupyterLab துவக்கி
சுரங்கம் moon-uv 0.0.14-0.0.16 pip-uv கட்டளை செயலில் உள்ள பிங்கி ரிவர்ஸ் சுரங்கப்பாதை

குறிப்பாக, நிறுவலின் போது தானாக இயங்குதல் அகற்றப்பட்டது பிற்கால, அதிகத் திறன் வாய்ந்த பதிப்புகளில் — எனவே, வாழ்க்கைச் சுழற்சியை மட்டுமே அடிப்படையாகக் கொண்ட ஒரு ஸ்கேனர். hooks புதிய வெளியீடுகளுக்கு மதிப்பெண் வழங்குவார் குறைவான ஆபத்தானது, முற்றிலும் தலைகீழானது.

சமரசத்தின் குறிகாட்டிகள்

தொகுப்பின் மூலக் குறியீட்டைப் படிப்பதன் மூலம் உறுதிப்படுத்தப்பட்டது; முனைகள் குறியிடப்பட்டுள்ளன. கருத்து கோப்புகளில் உள்ளன, ஆனால் பகுப்பாய்வு செய்யப்பட்ட பதிப்பால் இயக்கப்படவில்லை. பிணையக் குறிகாட்டிகள் செயலிழக்கச் செய்யப்பட்டுள்ளன.

வகை காட்டி
புதுப்பிப்பு கட்டளை powershell -ExecutionPolicy Bypass pip install நேரத்தில், உண்மையான uv இன்ஸ்டாலரைப் பெறுதல்
ஜூபிடர்லேப் கொடிகள் --ip=0.0.0.0 --ServerApp.token="" --allow_origin='*' --disable_check_xsrf
தலைகீழ் சுரங்கப்பாதை (செயலில் உள்ளது) free[.]pinggy[.]io:443 உள்ளூர் அனுப்புதல் 127.0.0.1:8888
சுரங்கப்பாதை ஹோஸ்ட் (கருத்துரைத்தார்) cloudflared tunnel --url hxxp://127[.]0[.]0[.]1:2718
ஐபி (கருத்துரைக்கப்பட்டது) 45[.]79[.]134[.]161 (லினோட்) வழியாக netsh port-proxy
நிலைத்தன்மையே வாடிக்கையாளர்களுக்கு %USERPROFILE%\.local\bin பயனர் பாதைக்கு

இந்தத் துல்லியமான சரங்களைச் சாராமல், எச்சரிக்கை விடுக்கத் தகுந்த நடத்தை சமிக்ஞைகள்: அ குழாய் நிறுவல் அது தோற்றுவிக்கும் powershell -ExecutionPolicy Bypass; ஏதேனும் வியாழன் ஏவுதல் இணைப்புகள் டோக்கன்=”” உடன் –ip=0.0.0.0மற்றும் வெளிச்செல்லும் SSH க்கு *.pinggy.io ஒரு டெவலப்பர் அல்லது CI இயந்திரத்திலிருந்து.

கவனிக்கப்பட்ட நடத்தை மற்றும் தோற்றம்

இந்த இரண்டு தொகுப்புகளும் ஒரு பொதுவான உருவாக்குநரையும் ஒரு பொதுவான வழிமுறையையும் கொண்டுள்ளன: ஒரு நம்பகமான கருவியின் பெயர், விண்டோஸிற்கு மட்டுமேயான கட்டுப்பாடு, பிழை அடக்கப்பட்ட பின்னணிச் செயலாக்கம், மற்றும் புகழ்பெற்ற கருவிகளைச் சார்ந்திருத்தல் ஆகியவை இதில் அடங்கும். இதனால், ஒரு விரைவான பார்வையில் புகழ்பெற்ற URL-கள் மட்டுமே தென்படும். மூலக் கோப்பானது, பாதுகாப்பு தொடர்பான குறியீடுகளைத் தெளிவாக விவரிக்கும் சீன மொழி விளக்கங்களைக் கொண்டுள்ளது; அவற்றை நாங்கள் ஒரு உள்நோக்கம் குறித்த கூற்றாக அல்லாமல், கோப்பில் காணக்கூடிய கூற்றுகளாகவே தெரிவிக்கிறோம். தோற்றத்தை அனுமதி மதிப்பு மற்றும் ஒரு கோலாப்.பேட் கூகிள் கோலாபில் புழக்கத்தில் உள்ள முறைசாரா “எனது உள்ளூர் இயக்க நேரத்தைப் பகிர்தல்” பணிப்பாய்வுகளை filename எதிரொலிக்கிறது. அதன் மூலம் எதுவாக இருந்தாலும், தொகுக்கப்பட்ட முடிவு ஒன்றாகவே இருக்கும்.

பாதுகாவலர்களுக்கான தாக்கம் மற்றும் வழிகாட்டுதல்

போலி புற ஊதாக் கதிர்களுக்கு யார் ஆளாகிறார்கள்? விண்டோஸ் டெவலப்பர்கள் மற்றும் சிஐ ரன்னர்கள் குழாய் நிறுவல் இந்தத் தொகுப்புகளில் ஒன்று. கடவுச்சொல் இல்லாத JupyterLab இல் 0.0.0.0 போர்ட்டை அணுகக்கூடிய எவருக்கும் இது தொலைநிலை குறியீடு செயலாக்கமாகும்; இந்த டனல், “யார் அதை அணுகலாம்” என்ற வரம்பை நீக்குகிறது. சர்வர், நிறுவும் பயனராக இயங்கி, அந்தப் பயனரின் கோப்புகள், டோக்கன்கள் மற்றும் கிளவுட் நற்சான்றுகளைப் பெற்றுக்கொள்கிறது.

ஏன் இதைத் தவறவிடுவது எளிது. ஒவ்வொரு நெட்வொர்க் ஸ்டிரிங்கும் ஒரு நம்பகமான ஹோஸ்டை சுட்டிக்காட்டுகிறது — ஆஸ்ட்ரல், ஜூபிடர்லேப், மேகமூட்டம்பிங்கி, கோலாப். ஹேஷ் செய்வதற்கு தீம்பொருள் பைனரியும் இல்லை, டிகோட் செய்வதற்கு மறைக்கப்பட்ட பிளாப்பும் இல்லை. நற்பெயர் மற்றும் கையொப்பம் அடிப்படையிலான ஸ்கேனிங் ஆகிய இரண்டுமே இதற்கு குறைவான முக்கியத்துவம் அளிக்கின்றன, இதனால்தான் நடத்தை சார்ந்த கேள்வி எழுகிறது — இந்தத் தொகுப்பை நிறுவுவதால் கணினி என்ன செய்யும்? — தான் அதைப் பிடிக்கிறது.

வழிகாட்டல்:

  • எந்தவொரு நிறுவல் நேர சிகிச்சையையும் powershell -ExecutionPolicy Bypass அது எந்த URL-ஐப் பெற்றாலும், அது கட்டமைப்பை முடக்கும் ஒரு சமிக்ஞையாகச் செயல்படும்.
  • எச்சரிக்கை வியாழன் வெற்று டோக்கனுடன் தொடங்கப்பட்டது மற்றும் –ip=0.0.0.0அந்தக் கலவை ஒரு பணிநிலையத்திலோ அல்லது ரன்னரிலோ ஒருபோதும் தோன்றக்கூடாது.
  • டனல் வழங்குநர்களுக்கான வெளிச்செல்லும் SSH-ஐக் கண்காணிக்கவும் (*.pinggy.io, *.trycloudflare.comடெவலப்பர் மற்றும் CI சூழல்களில் இருந்து.
  • நிறுவ uv [அதன் அதிகாரப்பூர்வ மூலத்திலிருந்து](https://docs.astral.sh/uv/மேலும், நிறுவுவதற்கு ஏற்கெனவே மிகவும் எளிதான ஒரு கருவியை உள்ளடக்கிய மூன்றாம் தரப்பு “உதவி” தொகுப்புகள் குறித்தும் சந்தேகம் கொள்ளுங்கள்.
  • மேம்படுத்தலின் போது சார்புநிலைகளை நிலைநிறுத்தி மீண்டும் மதிப்பாய்வு செய்யவும் — ஒரு தொகுப்பு வரிசையானது பதிப்பிற்குப் பதிப்பு புதிய திறனை வளர்த்துக் கொள்ள முடியும்.
sca-tools-software-composition-analysis-tools
உங்கள் மென்பொருள் அபாயங்களுக்கு முன்னுரிமை அளித்து, சரிசெய்து, பாதுகாக்கவும்.
உங்கள் இலவச கணக்கைப் பெறுங்கள்.
கடன் அட்டை தேவையில்லை.

உங்கள் மென்பொருள் உருவாக்கம் மற்றும் விநியோகத்தைப் பாதுகாக்கவும்

Xygeni தயாரிப்பு தொகுப்புடன்