121.42.217.44 这位老哥,在 PyPI 上用马甲包名碰瓷钓鱼,被挖出来了。pip install 一把梭的当心了

2019-01-21 12:20:05 +08:00
 est
– acqusition (uploaded 2017-06-03 01:58:01, impersonates acquisition)
– apidev-coop (uploaded 2017-06-03 05:16:08, impersonates apidev-coop_cms)
– bzip (uploaded 2017-06-04 07:08:05, impersonates bz2file)
– crypt (uploaded 2017-06-03 08:03:14, impersonates crypto)
– django-server (uploaded 2017-06-02 08:22:23, impersonates django-server-guardian-api)
– pwd (uploaded 2017-06-02 13:12:33, impersonates pwdhash)
– setup-tools (uploaded 2017-06-02 08:54:44, impersonates setuptools)
– telnet (uploaded 2017-06-02 15:35:05, impersonates telnetsrvlib)
– urlib3 (uploaded 2017-06-02 07:09:29, impersonates urllib3)
– urllib (uploaded 2017-06-02 07:03:37, impersonates urllib3)



https://www.bleepingcomputer.com/news/security/ten-malicious-libraries-found-on-pypi-python-package-index/
4771 次点击
所在节点    Python
16 条回复
Slienc7
2019-01-21 12:30:54 +08:00
@aliyunservice 建议报警。
sobigfish
2019-01-21 12:36:00 +08:00
为啥 PyPI 社区一直在重复这种事件, 加上 vendor id 很难么?(演变成 pip install vendor/package)
ericls
2019-01-21 12:39:59 +08:00
@sobigfish PyPI 的包上传难度感觉人为加了难度 可能正是因为如此 所以 PyPI 的包质量通常较好 (相比 npm,上传难度很低)结果反而导致 impersonator 出现。PyPI 还有一系列 legacy 的东西没解决呢。。。
xi2008wang
2019-01-21 13:52:28 +08:00
还以为是现在的,原来是两年前的新闻了。。。
janxin
2019-01-21 13:57:48 +08:00
这个我记得是某个哥们专门验证能钓鱼专门传的吧,当时传了一大堆包
find456789
2019-01-21 13:59:23 +08:00
@aliyunservice 建议调查
est
2019-01-21 14:28:20 +08:00
@janxin 有相关资料么?
changwei
2019-01-21 15:16:28 +08:00
还有这种操作
deepreader
2019-01-21 15:20:30 +08:00
可怕
des
2019-01-21 15:31:43 +08:00
早说了不止 npm 有这个隐患
zhengjian
2019-01-21 15:33:24 +08:00
est
2019-01-21 16:05:44 +08:00
@zhengjian 赞。这个博主是不是猪猪侠?
lolizeppelin
2019-01-21 16:08:35 +08:00
自打包 rpm 党飘过 压根不怕
...等等 我 window 上没 msi 包只能 pip 的咋办 233333
lolizeppelin
2019-01-21 16:16:37 +08:00
哦想起来了 我从 pip 上下载下来 本地装的 2333
freefcw
2019-01-21 16:18:34 +08:00
这点 composer/docker 之类的确实要好很多
natforum
2019-01-21 16:19:23 +08:00
这算挖坟吗 2 年前的新闻

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/529064

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX