TL; DR
PyPI ప్యాకేజీల సమూహం పేరును స్వీకరించింది uvవేగవంతమైన, అత్యంత ప్రజాదరణ పొందిన రస్ట్ ఆధారిత పైథాన్ ప్యాకేజీ మేనేజర్ను, uv హెల్పర్లుగా నటింపజేయడానికి ఉపయోగిస్తారు. అవి దాదాపుగా ఎటువంటి నిజమైన కార్యాచరణను అందించవు. దానికి బదులుగా, అవి ఒక విండోస్ పేలోడ్ను కలిగి ఉంటాయి, అది ఒక ప్రామాణీకరణ నిలిపివేయబడిన JupyterLab సర్వర్ మరియు, తర్వాతి వెర్షన్లలో, రివర్స్ టన్నెల్ ద్వారా దానిని పబ్లిక్ ఇంటర్నెట్కు ప్రచురిస్తుంది.
మొత్తం కథ ఇదే ఒక్క వాక్యంలో: ఒక నమ్మకమైన సాధనం పేరు ఎరగా, మరియు జూపిటర్ల్యాబ్ రిమోట్-కోడ్-ఎగ్జిక్యూషన్ ఇంజిన్గా పనిచేస్తాయి. జూపిటర్ సర్వర్ మీరు టైప్ చేసే ఏ కోడ్నైనా రన్ చేస్తుంది.ebook సెల్; ఖాళీ టోకెన్తో ప్రారంభించబడి, ప్రతి నెట్వర్క్ ఇంటర్ఫేస్కు బంధించబడినది ఒక ఓపెన్ ఇంటర్ప్రెటర్, దీనిని పోర్ట్ను చేరుకోగలిగిన ఎవరైనా నడపగలరు.
మేము క్లస్టర్ను ఈ విధంగా ట్రాక్ చేస్తాము ఫాక్స్ యూవీపరిశీలించిన రెండు ప్యాకేజీలు moon-uv (0.0.1-0.0.16) మరియు my-magic-uv-helper (0.0.1), అదే ఆపరేటర్ ద్వారా ప్రచురించబడింది మరియు విశ్లేషణ సమయంలో PyPIలో ప్రత్యక్షంగా ఉంది.
| పర్యావరణ వ్యవస్థ | PyPI |
| ప్యాకేజీలు | moon-uv (0.0.1-0.0.16), my-magic-uv-helper (0.0.1) |
| ప్లాట్ఫారమ్ లక్ష్యంగా | విండోస్ |
| ప్రధాన ప్రవర్తన | రివర్స్ టన్నెల్ ద్వారా ఇంటర్నెట్కు ప్రచురించబడిన, ప్రామాణీకరణ లేని జూపిటర్ల్యాబ్ సర్వర్ |
| చట్టబద్ధమైన సాధనాలను దుర్వినియోగం చేయడం | uv, JupyterLab, cloudflared, Pinggy |
ఆకర్షణ: మీరు ఇప్పటికే విశ్వసించే పేరు
uv గత రెండేళ్లలో అత్యధికంగా ఇన్స్టాల్ చేయబడిన పైథాన్ టూల్స్లో ఇది ఒకటి, కాబట్టి “ఒక సహాయకుడు uv” అనేది ఒక డెవలపర్ రెండవ ఆలోచన లేకుండా ఇన్స్టాల్ చేసే ప్యాకేజీ. FauxUV తన విశ్వసనీయతను పూర్తిగా ఆ పేరు మీదే ఆధారపడి ఉంటుంది. ఈ ప్యాకేజీలు చుట్టబడి ఉంటాయి నిజమైన uv ఆస్ట్రల్ నుండి వచ్చిన ఇన్స్టాలర్ — పేలోడ్లోని URLలు నిజమైన, పేరున్న హోస్ట్లను సూచిస్తాయి — కాబట్టి ఒక్కసారి చూస్తే నమ్మదగిన రిఫరెన్స్లు తప్ప మరేమీ కనిపించవు. ప్యాకేజీలలో ఏవీ వాస్తవానికి జోడించవు uv కార్యాచరణ; పేరు మాత్రమే మొత్తం మారువేషం.
RCE ఇంజిన్గా జూపిటర్ల్యాబ్
ఈ పేలోడ్లో ప్రధానమైనది ఒక లాంచర్, ఇది అన్ని రక్షణ కంచెలను తొలగించి జూపిటర్ల్యాబ్ను ప్రారంభిస్తుంది:
jupyter server --with jupyterlab --ip=0.0.0.0 # listen on every interface --ServerApp.token="" # no password, no token --allow_origin='*' # accept cross-origin connections --disable_check_xsrf # allow a remote browser/WebSocket to drive it ప్రతి జెండా ఒక రక్షణను తొలగిస్తుంది, మరియు పంపబడిన స్క్రిప్ట్ వాటిని (అసలు చైనీస్ భాషలో) వివరిస్తుంది: ఖాళీ టోకెన్ పాస్వర్డ్ మరియు టోకెన్ తనిఖీలను నిలిపివేస్తుంది — ఎవరైనా కనెక్ట్ అవ్వవచ్చు. జూపిటర్ ల్యాబ్ ఇది ఒక సరైన డేటా-సైన్స్ IDE, కానీ కాదుebook సెల్ దాని రూపకల్పన ప్రకారమే ఏకపక్ష కోడ్ను అమలు చేస్తుంది. ఈ విధంగా కాన్ఫిగర్ చేయబడి మరియు బంధించబడింది 0.0.0.0అది IDEగా ఉండటం మానేసి, హోస్ట్పై ప్రామాణీకరణ లేని రిమోట్ షెల్గా మారుతుంది — దీనికి ప్రత్యేక మాల్వేర్ బైనరీ అవసరం లేదు, కేవలం ఒక ప్రధాన సాధనాన్ని తప్పుడు దిశలో పెడితే చాలు.
రెండు సహాయక అంశాలు దానిని సాధించగలిగేలా మరియు పునరావృతం చేయగలిగేలా చేస్తాయి:
- నిశ్శబ్ద ఇన్స్టాల్ ట్రిగ్గర్. ప్రారంభ వెర్షన్లు పవర్షెల్ను దీనితో నడుపుతాయి -ఎగ్జిక్యూషన్ పాలసీ బైపాస్ నేరుగా setup.py on పిప్ ఇన్స్టాల్నేపథ్యంలో దోషాలు అణచివేయబడి ఉన్నాయి కాబట్టి విత్తనము సాధారణంగా కనిపిస్తుంది. తర్వాతి వెర్షన్లు అదే ప్రిమిటివ్ను ఒక దానిలోకి తరలిస్తాయి పిప్-యువి కమాండ్-లైన్ టూల్ — మరియు ఇన్స్టాల్ సమయంలో జరిగే ఆటో-రన్ను పూర్తిగా తొలగించండి.
- ప్రజా రివర్స్ టన్నెల్. ఒక సర్వర్ 0.0.0.0 మెషీన్కు రౌట్ చేయగల హోస్ట్ల ద్వారా మాత్రమే ఇది ఇప్పటికీ చేరుకోగలదు. ఒక బండిల్డ్ మాడ్యూల్ [పింగీ](ని తెరుస్తుంది)https://pinggy.io/స్థానిక జూపిటర్ పోర్ట్ను పబ్లిక్ అడ్రస్కు ఫార్వార్డ్ చేసే SSH రివర్స్ టన్నెల్, ఆ పరిమితిని తొలగిస్తుంది. పంపబడిన స్క్రిప్ట్ క్లౌడ్ఫ్లేర్ను ఉపయోగించి ఒక ప్రత్యామ్నాయ మార్గాన్ని కూడా కలిగి ఉంటుంది — అది కామెంట్ చేయబడి ఉంటుంది. క్లౌడ్ ఫ్లేర్ మరియు ఒక netsh విభిన్న మౌలిక సదుపాయాల ద్వారా అదే లక్ష్యాన్ని డాక్యుమెంట్ చేస్తూ, లినోడ్ IPకి పోర్ట్-ప్రాక్సీ.
మొత్తంగా చూస్తే: ప్యాకేజీని ఇన్స్టాల్ చేస్తే, ఒక విండోస్ హోస్ట్ పాస్వర్డ్ అవసరం లేని జూపిటర్ల్యాబ్ను నడుపుతూ, దానిని బహిరంగ ఇంటర్నెట్కు ప్రచురిస్తుంది.
ఫాక్స్ యూవీ ఎలా పరిణామం చెందింది
FauxUV యొక్క వెర్షన్లు త్వరితగతిన విడుదలయ్యాయి, మరియు పేలోడ్ యొక్క ట్రిగ్గర్ పాయింట్ వాటి అంతటా మారుతూ వచ్చింది — ఒక ఫ్లాగ్ చేయబడిన వెర్షన్ ఒక ప్యాకేజీ లైన్ యొక్క పూర్తి కథను అరుదుగా చెబుతుందనే విషయాన్ని ఇది గుర్తు చేస్తుంది.
| స్టేజ్ | సంస్కరణలు | ట్రిగ్గర్ | ఇది ఏమి జోడిస్తుంది |
|---|---|---|---|
| ఇన్స్టాల్-హుక్ | moon-uv 0.0.1–0.0.3, my-magic-uv-helper 0.0.1 | setup.py pip ఇన్స్టాల్లో | uv install + PATH prepend |
| CLI-రన్టైమ్ | moon-uv 0.0.5-0.0.13 | pip-uv కమాండ్ | పాస్వర్డ్ అవసరం లేని జూపిటర్ల్యాబ్ లాంచర్ |
| టన్నెల్ | moon-uv 0.0.14-0.0.16 | pip-uv కమాండ్ | యాక్టివ్ పింగీ రివర్స్ టన్నెల్ |
ముఖ్యంగా, ఇన్స్టాల్ సమయంలో ఆటో-రన్ అనేది తొలగించబడింది తరువాతి, మరింత సామర్థ్యం గల వెర్షన్లలో — అంటే కేవలం జీవితచక్రంపై ఆధారపడిన స్కానర్ hooks కొత్తగా విడుదలైన వాటికి ఈ విధంగా స్కోర్ ఇస్తారు తక్కువ ప్రమాదకరం, పూర్తిగా వ్యతిరేకం.
రాజీ సూచికలు
ప్యాకేజీ సోర్స్ను చదవడం ద్వారా నిర్ధారించబడింది; ఎండ్పాయింట్లు గుర్తించబడ్డాయి వ్యాఖ్యానించారు ఫైళ్ళలో ఉన్నాయి కానీ విశ్లేషించబడిన వెర్షన్ ద్వారా అమలు చేయబడవు. నెట్వర్క్ సూచికలు నిర్వీర్యం చేయబడ్డాయి.
| రకం | సూచిక |
|---|---|
| ఇన్స్టాల్ కమాండ్ | powershell -ExecutionPolicy Bypass పిప్ ఇన్స్టాల్ సమయంలో, అసలైన యువి ఇన్స్టాలర్ను పొందడం |
| జూపిటర్ ల్యాబ్ జెండాలు | --ip=0.0.0.0 --ServerApp.token="" --allow_origin='*' --disable_check_xsrf |
| రివర్స్ టన్నెల్ (యాక్టివ్) | free[.]pinggy[.]io:443 స్థానిక ఫార్వార్డింగ్ 127.0.0.1:8888 |
| టన్నెల్ హోస్ట్ (వ్యాఖ్యానించబడింది) | cloudflared tunnel --url hxxp://127[.]0[.]0[.]1:2718 |
| IP (వ్యాఖ్యానించబడింది) | 45[.]79[.]134[.]161 (లినోడ్) ద్వారా netsh port-proxy |
| పట్టుదల | ముందుమాటలు %USERPROFILE%\.local\bin వినియోగదారు మార్గానికి |
ఈ నిర్దిష్ట స్ట్రింగ్లతో సంబంధం లేకుండా, హెచ్చరించదగిన ప్రవర్తనా సంకేతాలు: a పిప్ ఇన్స్టాల్ అది పుట్టిస్తుంది powershell -ExecutionPolicy Bypassఏదైనా జూపిటర్ ప్రయోగం కలపడం టోకెన్=”” తో –ip=0.0.0.0మరియు అవుట్బౌండ్ SSH కు *.pinggy.io డెవలపర్ లేదా CI మెషీన్ నుండి.
గమనించిన ప్రవర్తన మరియు మూలం
ఈ రెండు ప్యాకేజీలకు ఒకే రచయిత మరియు ఒకే పద్ధతి ఉన్నాయి: ఒక విశ్వసనీయ సాధనం పేరు, విండోస్కు మాత్రమే పరిమితమైన నియంత్రణ, దోషాలను అణచివేసిన నేపథ్య అమలు, మరియు పేరున్న సాధనాలపై ఆధారపడటం వలన త్వరిత పరిశీలనలో పేరున్న URLలు మాత్రమే కనిపిస్తాయి. సోర్స్లో భద్రతకు సంబంధించిన ఫ్లాగ్లను స్పష్టంగా వివరించే చైనీస్ భాషా వ్యాఖ్యలు ఉన్నాయి; మేము వాటిని ఫైల్లో గమనించదగిన ప్రకటనలుగా నివేదిస్తాము, అంతేగానీ ఉద్దేశం గురించిన వాదనగా కాదు. అనుమతించు_మూలం విలువ మరియు a colab.bat ఫైల్ పేరు గూగుల్ కోలాబ్ కోసం ప్రచారంలో ఉన్న అనధికారిక “నా స్థానిక రన్టైమ్ను పంచుకోండి” వర్క్ఫ్లోలను ప్రతిధ్వనిస్తుంది. మూలం ఏదైనప్పటికీ, ప్యాకేజీ చేయబడిన ఫలితం ఒకటే.
రక్షక క్రీడాకారులపై ప్రభావం మరియు మార్గదర్శనం
ఫాక్స్ యూవీకి ఎవరు గురవుతున్నారు. విండోస్ డెవలపర్లు మరియు CI రన్నర్లు పిప్ ఇన్స్టాల్ ఈ ప్యాకేజీలలో ఒకటి. పాస్వర్డ్ అవసరం లేని జూపిటర్ల్యాబ్ 0.0.0.0 పోర్ట్ను చేరుకోగలిగే ఎవరికైనా ఇది రిమోట్ కోడ్ ఎగ్జిక్యూషన్ను అందిస్తుంది; ఈ టన్నెల్ "ఎవరు చేరుకోగలరు" అనే పరిమితిని తొలగిస్తుంది. సర్వర్, ఇన్స్టాల్ చేసిన యూజర్గా రన్ అవుతూ, ఆ యూజర్ యొక్క ఫైల్స్, టోకెన్స్ మరియు క్లౌడ్ క్రెడెన్షియల్స్ను పొందుతుంది.
ఎందుకు గమనించకుండా వదిలేయడం సులభం. ప్రతి నెట్వర్క్ స్ట్రింగ్ ఒక ప్రతిష్టాత్మకమైన హోస్ట్ను సూచిస్తుంది — ఆస్ట్రల్, జూపిటర్ల్యాబ్, క్లౌడ్ ఫ్లేర్, పింగీ, కోలాబ్. హ్యాష్ చేయడానికి మాల్వేర్ బైనరీ లేదు మరియు డీకోడ్ చేయడానికి అస్పష్టమైన బ్లోబ్ లేదు. కీర్తి- మరియు సంతకం-ఆధారిత స్కానింగ్ రెండూ దీనికి తక్కువ ప్రాధాన్యత ఇస్తాయి, అందుకే ప్రవర్తనా ప్రశ్న — ఈ ప్యాకేజీని ఇన్స్టాల్ చేయడం వల్ల మెషిన్ ఏమి చేస్తుంది? — దాన్ని పట్టుకునేది అదే.
మార్గదర్శకం:
- ఇన్స్టాల్ సమయంలో ఏదైనా powershell -ExecutionPolicy Bypass అది ఏ URLను పొందినా, అది బిల్డ్ను విచ్ఛిన్నం చేసే సంకేతంగా పనిచేస్తుంది.
- హెచ్చరిక జూపిటర్ ఖాళీ టోకెన్తో ప్రారంభించబడింది మరియు –ip=0.0.0.0ఆ కలయిక వర్క్స్టేషన్ లేదా రన్నర్పై ఎప్పుడూ కనిపించకూడదు.
- టన్నెల్ ప్రొవైడర్లకు వెళ్లే SSHను పర్యవేక్షించండి (*.pinggy.io, *.trycloudflare.com) డెవలపర్ మరియు CI పరిసరాల నుండి.
- ఇన్స్టాల్ uv [దాని అధికారిక మూలం](https://docs.astral.sh/uv/మరియు ఇప్పటికే ఇన్స్టాల్ చేయడం చాలా సులభమైన టూల్ను చుట్టుముట్టే థర్డ్-పార్టీ “హెల్పర్” ప్యాకేజీల పట్ల సందేహాస్పదంగా ఉండండి.
- అప్గ్రేడ్ చేసేటప్పుడు డిపెండెన్సీలను పిన్ చేసి, తిరిగి సమీక్షించండి — ఒక ప్యాకేజీ లైన్ వెర్షన్-ఓవర్-వెర్షన్ కొత్త సామర్థ్యాన్ని జోడించుకోగలదు.



