FauxUV: నకిలీ PyPI uv ప్యాకేజీలు జూపిటర్‌ను వెబ్‌కు తెరుస్తాయి

FauxUV: ప్రామాణీకరణ లేని జూపిటర్ సర్వర్‌ను ఇంటర్నెట్‌కు తెరిచే నకిలీ PyPI uv హెల్పర్‌లు

విషయ సూచిక

తప్పక చదవాల్సిన పోస్ట్‌లు

ఆసక్తికరమైన తాజా పోస్ట్‌లు

TL; DR

PyPI ప్యాకేజీల సమూహం పేరును స్వీకరించింది uvవేగవంతమైన, అత్యంత ప్రజాదరణ పొందిన రస్ట్ ఆధారిత పైథాన్ ప్యాకేజీ మేనేజర్‌ను, uv హెల్పర్‌లుగా నటింపజేయడానికి ఉపయోగిస్తారు. అవి దాదాపుగా ఎటువంటి నిజమైన కార్యాచరణను అందించవు. దానికి బదులుగా, అవి ఒక విండోస్ పేలోడ్‌ను కలిగి ఉంటాయి, అది ఒక ప్రామాణీకరణ నిలిపివేయబడిన JupyterLab సర్వర్ మరియు, తర్వాతి వెర్షన్లలో, రివర్స్ టన్నెల్ ద్వారా దానిని పబ్లిక్ ఇంటర్నెట్‌కు ప్రచురిస్తుంది.

మొత్తం కథ ఇదే ఒక్క వాక్యంలో: ఒక నమ్మకమైన సాధనం పేరు ఎరగా, మరియు జూపిటర్‌ల్యాబ్ రిమోట్-కోడ్-ఎగ్జిక్యూషన్ ఇంజిన్‌గా పనిచేస్తాయి. జూపిటర్ సర్వర్ మీరు టైప్ చేసే ఏ కోడ్‌నైనా రన్ చేస్తుంది.ebook సెల్; ఖాళీ టోకెన్‌తో ప్రారంభించబడి, ప్రతి నెట్‌వర్క్ ఇంటర్‌ఫేస్‌కు బంధించబడినది ఒక ఓపెన్ ఇంటర్‌ప్రెటర్, దీనిని పోర్ట్‌ను చేరుకోగలిగిన ఎవరైనా నడపగలరు.

మేము క్లస్టర్‌ను ఈ విధంగా ట్రాక్ చేస్తాము ఫాక్స్ యూవీపరిశీలించిన రెండు ప్యాకేజీలు moon-uv (0.0.1-0.0.16) మరియు my-magic-uv-helper (0.0.1), అదే ఆపరేటర్ ద్వారా ప్రచురించబడింది మరియు విశ్లేషణ సమయంలో PyPIలో ప్రత్యక్షంగా ఉంది.

పర్యావరణ వ్యవస్థPyPI
ప్యాకేజీలుmoon-uv (0.0.1-0.0.16), my-magic-uv-helper (0.0.1)
ప్లాట్‌ఫారమ్ లక్ష్యంగావిండోస్
ప్రధాన ప్రవర్తనరివర్స్ టన్నెల్ ద్వారా ఇంటర్నెట్‌కు ప్రచురించబడిన, ప్రామాణీకరణ లేని జూపిటర్‌ల్యాబ్ సర్వర్
చట్టబద్ధమైన సాధనాలను దుర్వినియోగం చేయడంuv, JupyterLab, cloudflared, Pinggy

ఆకర్షణ: మీరు ఇప్పటికే విశ్వసించే పేరు

uv గత రెండేళ్లలో అత్యధికంగా ఇన్‌స్టాల్ చేయబడిన పైథాన్ టూల్స్‌లో ఇది ఒకటి, కాబట్టి “ఒక సహాయకుడు uv” అనేది ఒక డెవలపర్ రెండవ ఆలోచన లేకుండా ఇన్‌స్టాల్ చేసే ప్యాకేజీ. FauxUV తన విశ్వసనీయతను పూర్తిగా ఆ పేరు మీదే ఆధారపడి ఉంటుంది. ఈ ప్యాకేజీలు చుట్టబడి ఉంటాయి నిజమైన uv ఆస్ట్రల్ నుండి వచ్చిన ఇన్‌స్టాలర్ — పేలోడ్‌లోని URLలు నిజమైన, పేరున్న హోస్ట్‌లను సూచిస్తాయి — కాబట్టి ఒక్కసారి చూస్తే నమ్మదగిన రిఫరెన్స్‌లు తప్ప మరేమీ కనిపించవు. ప్యాకేజీలలో ఏవీ వాస్తవానికి జోడించవు uv కార్యాచరణ; పేరు మాత్రమే మొత్తం మారువేషం.

RCE ఇంజిన్‌గా జూపిటర్‌ల్యాబ్

ఈ పేలోడ్‌లో ప్రధానమైనది ఒక లాంచర్, ఇది అన్ని రక్షణ కంచెలను తొలగించి జూపిటర్‌ల్యాబ్‌ను ప్రారంభిస్తుంది:

jupyter server --with jupyterlab   --ip=0.0.0.0            # listen on every interface   --ServerApp.token=""    # no password, no token   --allow_origin='*'      # accept cross-origin connections   --disable_check_xsrf    # allow a remote browser/WebSocket to drive it

ప్రతి జెండా ఒక రక్షణను తొలగిస్తుంది, మరియు పంపబడిన స్క్రిప్ట్ వాటిని (అసలు చైనీస్ భాషలో) వివరిస్తుంది: ఖాళీ టోకెన్ పాస్‌వర్డ్ మరియు టోకెన్ తనిఖీలను నిలిపివేస్తుంది — ఎవరైనా కనెక్ట్ అవ్వవచ్చు. జూపిటర్ ల్యాబ్ ఇది ఒక సరైన డేటా-సైన్స్ IDE, కానీ కాదుebook సెల్ దాని రూపకల్పన ప్రకారమే ఏకపక్ష కోడ్‌ను అమలు చేస్తుంది. ఈ విధంగా కాన్ఫిగర్ చేయబడి మరియు బంధించబడింది 0.0.0.0అది IDEగా ఉండటం మానేసి, హోస్ట్‌పై ప్రామాణీకరణ లేని రిమోట్ షెల్‌గా మారుతుంది — దీనికి ప్రత్యేక మాల్వేర్ బైనరీ అవసరం లేదు, కేవలం ఒక ప్రధాన సాధనాన్ని తప్పుడు దిశలో పెడితే చాలు.

రెండు సహాయక అంశాలు దానిని సాధించగలిగేలా మరియు పునరావృతం చేయగలిగేలా చేస్తాయి:

  • నిశ్శబ్ద ఇన్‌స్టాల్ ట్రిగ్గర్. ప్రారంభ వెర్షన్‌లు పవర్‌షెల్‌ను దీనితో నడుపుతాయి -ఎగ్జిక్యూషన్ పాలసీ బైపాస్ నేరుగా setup.py on పిప్ ఇన్‌స్టాల్నేపథ్యంలో దోషాలు అణచివేయబడి ఉన్నాయి కాబట్టి విత్తనము సాధారణంగా కనిపిస్తుంది. తర్వాతి వెర్షన్లు అదే ప్రిమిటివ్‌ను ఒక దానిలోకి తరలిస్తాయి పిప్-యువి కమాండ్-లైన్ టూల్ — మరియు ఇన్‌స్టాల్ సమయంలో జరిగే ఆటో-రన్‌ను పూర్తిగా తొలగించండి.
  • ప్రజా రివర్స్ టన్నెల్. ఒక సర్వర్ 0.0.0.0 మెషీన్‌కు రౌట్ చేయగల హోస్ట్‌ల ద్వారా మాత్రమే ఇది ఇప్పటికీ చేరుకోగలదు. ఒక బండిల్డ్ మాడ్యూల్ [పింగీ](ని తెరుస్తుంది)https://pinggy.io/స్థానిక జూపిటర్ పోర్ట్‌ను పబ్లిక్ అడ్రస్‌కు ఫార్వార్డ్ చేసే SSH రివర్స్ టన్నెల్, ఆ పరిమితిని తొలగిస్తుంది. పంపబడిన స్క్రిప్ట్ క్లౌడ్‌ఫ్లేర్‌ను ఉపయోగించి ఒక ప్రత్యామ్నాయ మార్గాన్ని కూడా కలిగి ఉంటుంది — అది కామెంట్ చేయబడి ఉంటుంది. క్లౌడ్ ఫ్లేర్ మరియు ఒక netsh విభిన్న మౌలిక సదుపాయాల ద్వారా అదే లక్ష్యాన్ని డాక్యుమెంట్ చేస్తూ, లినోడ్ IPకి పోర్ట్-ప్రాక్సీ.

మొత్తంగా చూస్తే: ప్యాకేజీని ఇన్‌స్టాల్ చేస్తే, ఒక విండోస్ హోస్ట్ పాస్‌వర్డ్ అవసరం లేని జూపిటర్‌ల్యాబ్‌ను నడుపుతూ, దానిని బహిరంగ ఇంటర్నెట్‌కు ప్రచురిస్తుంది.

ఫాక్స్ యూవీ ఎలా పరిణామం చెందింది

FauxUV యొక్క వెర్షన్లు త్వరితగతిన విడుదలయ్యాయి, మరియు పేలోడ్ యొక్క ట్రిగ్గర్ పాయింట్ వాటి అంతటా మారుతూ వచ్చింది — ఒక ఫ్లాగ్ చేయబడిన వెర్షన్ ఒక ప్యాకేజీ లైన్ యొక్క పూర్తి కథను అరుదుగా చెబుతుందనే విషయాన్ని ఇది గుర్తు చేస్తుంది.

స్టేజ్ సంస్కరణలు ట్రిగ్గర్ ఇది ఏమి జోడిస్తుంది
ఇన్‌స్టాల్-హుక్ moon-uv 0.0.1–0.0.3, my-magic-uv-helper 0.0.1 setup.py pip ఇన్‌స్టాల్‌లో uv install + PATH prepend
CLI-రన్‌టైమ్ moon-uv 0.0.5-0.0.13 pip-uv కమాండ్ పాస్‌వర్డ్ అవసరం లేని జూపిటర్‌ల్యాబ్ లాంచర్
టన్నెల్ moon-uv 0.0.14-0.0.16 pip-uv కమాండ్ యాక్టివ్ పింగీ రివర్స్ టన్నెల్

ముఖ్యంగా, ఇన్‌స్టాల్ సమయంలో ఆటో-రన్ అనేది తొలగించబడింది తరువాతి, మరింత సామర్థ్యం గల వెర్షన్‌లలో — అంటే కేవలం జీవితచక్రంపై ఆధారపడిన స్కానర్ hooks కొత్తగా విడుదలైన వాటికి ఈ విధంగా స్కోర్ ఇస్తారు తక్కువ ప్రమాదకరం, పూర్తిగా వ్యతిరేకం.

రాజీ సూచికలు

ప్యాకేజీ సోర్స్‌ను చదవడం ద్వారా నిర్ధారించబడింది; ఎండ్‌పాయింట్‌లు గుర్తించబడ్డాయి వ్యాఖ్యానించారు ఫైళ్ళలో ఉన్నాయి కానీ విశ్లేషించబడిన వెర్షన్ ద్వారా అమలు చేయబడవు. నెట్‌వర్క్ సూచికలు నిర్వీర్యం చేయబడ్డాయి.

రకం సూచిక
ఇన్‌స్టాల్ కమాండ్ powershell -ExecutionPolicy Bypass పిప్ ఇన్‌స్టాల్ సమయంలో, అసలైన యువి ఇన్‌స్టాలర్‌ను పొందడం
జూపిటర్ ల్యాబ్ జెండాలు --ip=0.0.0.0 --ServerApp.token="" --allow_origin='*' --disable_check_xsrf
రివర్స్ టన్నెల్ (యాక్టివ్) free[.]pinggy[.]io:443 స్థానిక ఫార్వార్డింగ్ 127.0.0.1:8888
టన్నెల్ హోస్ట్ (వ్యాఖ్యానించబడింది) cloudflared tunnel --url hxxp://127[.]0[.]0[.]1:2718
IP (వ్యాఖ్యానించబడింది) 45[.]79[.]134[.]161 (లినోడ్) ద్వారా netsh port-proxy
పట్టుదల ముందుమాటలు %USERPROFILE%\.local\bin వినియోగదారు మార్గానికి

ఈ నిర్దిష్ట స్ట్రింగ్‌లతో సంబంధం లేకుండా, హెచ్చరించదగిన ప్రవర్తనా సంకేతాలు: a పిప్ ఇన్‌స్టాల్ అది పుట్టిస్తుంది powershell -ExecutionPolicy Bypassఏదైనా జూపిటర్ ప్రయోగం కలపడం టోకెన్=”” తో –ip=0.0.0.0మరియు అవుట్‌బౌండ్ SSH కు *.pinggy.io డెవలపర్ లేదా CI మెషీన్ నుండి.

గమనించిన ప్రవర్తన మరియు మూలం

ఈ రెండు ప్యాకేజీలకు ఒకే రచయిత మరియు ఒకే పద్ధతి ఉన్నాయి: ఒక విశ్వసనీయ సాధనం పేరు, విండోస్‌కు మాత్రమే పరిమితమైన నియంత్రణ, దోషాలను అణచివేసిన నేపథ్య అమలు, మరియు పేరున్న సాధనాలపై ఆధారపడటం వలన త్వరిత పరిశీలనలో పేరున్న URLలు మాత్రమే కనిపిస్తాయి. సోర్స్‌లో భద్రతకు సంబంధించిన ఫ్లాగ్‌లను స్పష్టంగా వివరించే చైనీస్ భాషా వ్యాఖ్యలు ఉన్నాయి; మేము వాటిని ఫైల్‌లో గమనించదగిన ప్రకటనలుగా నివేదిస్తాము, అంతేగానీ ఉద్దేశం గురించిన వాదనగా కాదు. అనుమతించు_మూలం విలువ మరియు a colab.bat ఫైల్ పేరు గూగుల్ కోలాబ్ కోసం ప్రచారంలో ఉన్న అనధికారిక “నా స్థానిక రన్‌టైమ్‌ను పంచుకోండి” వర్క్‌ఫ్లోలను ప్రతిధ్వనిస్తుంది. మూలం ఏదైనప్పటికీ, ప్యాకేజీ చేయబడిన ఫలితం ఒకటే.

రక్షక క్రీడాకారులపై ప్రభావం మరియు మార్గదర్శనం

ఫాక్స్ యూవీకి ఎవరు గురవుతున్నారు. విండోస్ డెవలపర్లు మరియు CI రన్నర్లు పిప్ ఇన్‌స్టాల్ ఈ ప్యాకేజీలలో ఒకటి. పాస్‌వర్డ్ అవసరం లేని జూపిటర్‌ల్యాబ్ 0.0.0.0 పోర్ట్‌ను చేరుకోగలిగే ఎవరికైనా ఇది రిమోట్ కోడ్ ఎగ్జిక్యూషన్‌ను అందిస్తుంది; ఈ టన్నెల్ "ఎవరు చేరుకోగలరు" అనే పరిమితిని తొలగిస్తుంది. సర్వర్, ఇన్‌స్టాల్ చేసిన యూజర్‌గా రన్ అవుతూ, ఆ యూజర్ యొక్క ఫైల్స్, టోకెన్స్ మరియు క్లౌడ్ క్రెడెన్షియల్స్‌ను పొందుతుంది.

ఎందుకు గమనించకుండా వదిలేయడం సులభం. ప్రతి నెట్‌వర్క్ స్ట్రింగ్ ఒక ప్రతిష్టాత్మకమైన హోస్ట్‌ను సూచిస్తుంది — ఆస్ట్రల్, జూపిటర్‌ల్యాబ్, క్లౌడ్ ఫ్లేర్, పింగీ, కోలాబ్. హ్యాష్ చేయడానికి మాల్వేర్ బైనరీ లేదు మరియు డీకోడ్ చేయడానికి అస్పష్టమైన బ్లోబ్ లేదు. కీర్తి- మరియు సంతకం-ఆధారిత స్కానింగ్ రెండూ దీనికి తక్కువ ప్రాధాన్యత ఇస్తాయి, అందుకే ప్రవర్తనా ప్రశ్న — ఈ ప్యాకేజీని ఇన్‌స్టాల్ చేయడం వల్ల మెషిన్ ఏమి చేస్తుంది? — దాన్ని పట్టుకునేది అదే.

మార్గదర్శకం:

  • ఇన్‌స్టాల్ సమయంలో ఏదైనా powershell -ExecutionPolicy Bypass అది ఏ URLను పొందినా, అది బిల్డ్‌ను విచ్ఛిన్నం చేసే సంకేతంగా పనిచేస్తుంది.
  • హెచ్చరిక జూపిటర్ ఖాళీ టోకెన్‌తో ప్రారంభించబడింది మరియు –ip=0.0.0.0ఆ కలయిక వర్క్‌స్టేషన్ లేదా రన్నర్‌పై ఎప్పుడూ కనిపించకూడదు.
  • టన్నెల్ ప్రొవైడర్లకు వెళ్లే SSHను పర్యవేక్షించండి (*.pinggy.io, *.trycloudflare.com) డెవలపర్ మరియు CI పరిసరాల నుండి.
  • ఇన్స్టాల్ uv [దాని అధికారిక మూలం](https://docs.astral.sh/uv/మరియు ఇప్పటికే ఇన్‌స్టాల్ చేయడం చాలా సులభమైన టూల్‌ను చుట్టుముట్టే థర్డ్-పార్టీ “హెల్పర్” ప్యాకేజీల పట్ల సందేహాస్పదంగా ఉండండి.
  • అప్‌గ్రేడ్ చేసేటప్పుడు డిపెండెన్సీలను పిన్ చేసి, తిరిగి సమీక్షించండి — ఒక ప్యాకేజీ లైన్ వెర్షన్-ఓవర్-వెర్షన్ కొత్త సామర్థ్యాన్ని జోడించుకోగలదు.
sca-tools-software-composition-analysis-tools
మీ సాఫ్ట్‌వేర్ ప్రమాదాలకు ప్రాధాన్యత ఇవ్వండి, వాటిని పరిష్కరించండి మరియు సురక్షితం చేయండి.
మీ ఉచిత ఖాతాను పొందండి.
క్రెడిట్ కార్డ్ అవసరం లేదు.

మీ సాఫ్ట్‌వేర్ అభివృద్ధి మరియు డెలివరీని సురక్షితం చేసుకోండి

Xygeni ఉత్పత్తి శ్రేణితో