恶意mitmproxy2 Python包被移除
PyPI近日移除了恶意mitmproxy2 Python包。
mitmproxy2
官方mitmproxy Python库是一个免费、开源的交互式HTTPS代理,每周下载量超过4万次。10月11日,mitmproxy的开发者之一Maximilian Hils发推警示用户近日上传到PyPI的mitmproxy2包,称该包与mitmproxy是一样的,但其中包含一个(人为嵌入的)远程代码执行漏洞。
Hils的本意是向软件开发者提出警告,使得开发者不要错误地将'mitmproxy2'当做是'mitmproxy'的新版本,而其开发的应用中引入不安全的代码。
mitmproxy2 pypi页面
Hils意外发现了mitmproxy2 Python包,经过与mitmproxy对比发现,mitmproxy2中移除了API的所有安全措施:
'mitmproxy2'移除了API防护
当用户运行mitmproxy的web接口时,只会暴露HTTP API。但是从API中移除了防护措施后,处于同一网络中的所有人都可以用一个简单的HTTP请求在受害者机器上执行代码。
目前还不清楚发布'mitmproxy2'包的用户是处于恶意目的还是由于不安全的编码导致移除了API防护。
mitmproxy-iframe
随后,PyPI移除了mitmproxy2。但就在mitmproxy2被移除后不到1天的时间,BleepingComputer研究人员又在PyPI中发现了一个名为mitmproxy-iframe的包。该包也是官方mitmproxy包的复制版本,但是也从app.py文件中移除了mitmproxy2中移除的防护措施。
'mitmproxy-iframe' 包代码
此外,mitmproxy-iframe与mitmproxy2的发布者是同一个人。那么该用户的意图就很清楚了。
本文翻译自:https://www.bleepingcomputer.com/news/security/pypi-removes-mitmproxy2-over-code-execution-concerns/如若转载,请注明原文地址。

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
新冠疫情引发长期安全变化的六种方式
新冠疫情引发的一些变化可能是永久性的,企业可能需要修改其数据安全策略。 2020年爆发的新冠疫情已经使IT环境出现了一些变化——员工在家远程工作(WFH)和云采用将会继续存在,并且企业需要对网络安全战略进行长期的修订。 安全专家表示,许多企业为确保远程工作人员能够安全访问企业数据而采取的措施往往过于仓促,需要采用能够满足后疫情时代要求的安全控制措施来取代或加强。当数据分散在内部部署设施和云平台环境中,并且用户可以从托管和非托管网络和设备访问数据时,将需要更好地查看、控制和管理IT基础设施的功能。 网络安全服务商Thycotic Centrify公司首席信息安全官Joseph Carson表示,新冠疫情迫使很多企业加快数字化转型并迁移到云端,许多首席信息安全官并没有准备好快速提供支持。他说,“这一变化迫使许多企业采用短期解决方案,使其业务能够继续运营并允许员工远程工作。” 他指出,在许多情况下,企业已经部署了一些新技术来支持新的工作环境,而没有评估潜在的安全影响。Carson说,“现在是首席信息安全官衡量新增业务软件以及增加的风险和如何影响业务的时候。” Carson和其他安全专家指出,...
- 下一篇
2000万美国人没有高速宽带 微软详解Windows 11更新技术:容量减少40%
在Windows11系统发布一周后,微软本周二又发布了Windows11首个累积更新补丁,很多人可能都没注意到这个补丁的容量并不大,在这背后是微软采用了全新的更新技术,升级所需的容量减少了40%。 补丁升级之后,微软在官网上详细介绍了Windows11的升级技术,在这方面微软需要实现三个目标: 减少网络下载的大小。 不使安装时间倒退。 保持与所有分销渠道的兼容性,无需 IT 专业人员进行任何配置更改。 简单来说,Windows11的更新需要做到下载量小,安装时间不倒退(不增加额外的时间),还要保持兼容性,不然网管的工作量就要增加了。 为此,从Windows 10的1809版开始,微软就引入了新的技术,放弃了双向增量式的升级,改用正向及反向差分压缩技术来推送升级,最终将升级补丁容量减少了40%。 别小看40%的容量减少,从Windows10开始大家就知道了微软的更新是随时的,更新非常频繁,而Windows10系统的安装量是10亿级别的,Windows11以后也会大量升级,累积下来这就减少了非常多的流量。 更重要的是,微软总裁Brad Smith表示,现在美国还有2000多万人没有用上高速...
相关文章
文章评论
共有0条评论来说两句吧...
文章二维码
点击排行
推荐阅读
最新文章
- CentOS关闭SELinux安全模块
- Docker安装Oracle12C,快速搭建Oracle学习环境
- MySQL8.0.19开启GTID主从同步CentOS8
- Jdk安装(Linux,MacOS,Windows),包含三大操作系统的最全安装
- Windows10,CentOS7,CentOS8安装MongoDB4.0.16
- CentOS7编译安装Cmake3.16.3,解决mysql等软件编译问题
- CentOS7设置SWAP分区,小内存服务器的救世主
- Eclipse初始化配置,告别卡顿、闪退、编译时间过长
- Linux系统CentOS6、CentOS7手动修改IP地址
- Docker快速安装Oracle11G,搭建oracle11g学习环境