恶意mitmproxy2 Python包被移除

安全
10月11日,mitmproxy的开发者之一Maximilian Hils发推警示用户近日上传到PyPI的mitmproxy2包,称该包与mitmproxy是一样的,但其中包含一个(人为嵌入的)远程代码执行漏洞。

PyPI近日移除了恶意mitmproxy2 Python包。

mitmproxy2

官方mitmproxy Python库是一个免费、开源的交互式HTTPS代理,每周下载量超过4万次。10月11日,mitmproxy的开发者之一Maximilian Hils发推警示用户近日上传到PyPI的mitmproxy2包,称该包与mitmproxy是一样的,但其中包含一个(人为嵌入的)远程代码执行漏洞。

恶意mitmproxy2 Python包被移除

Hils的本意是向软件开发者提出警告,使得开发者不要错误地将'mitmproxy2'当做是'mitmproxy'的新版本,而其开发的应用中引入不安全的代码。

 

 

mitmproxy2 pypi页面

Hils意外发现了mitmproxy2 Python包,经过与mitmproxy对比发现,mitmproxy2中移除了API的所有安全措施:

 

 

'mitmproxy2'移除了API防护

当用户运行mitmproxy的web接口时,只会暴露HTTP API。但是从API中移除了防护措施后,处于同一网络中的所有人都可以用一个简单的HTTP请求在受害者机器上执行代码。

目前还不清楚发布'mitmproxy2'包的用户是处于恶意目的还是由于不安全的编码导致移除了API防护。

mitmproxy-iframe

随后,PyPI移除了mitmproxy2。但就在mitmproxy2被移除后不到1天的时间,BleepingComputer研究人员又在PyPI中发现了一个名为mitmproxy-iframe的包。该包也是官方mitmproxy包的复制版本,但是也从app.py文件中移除了mitmproxy2中移除的防护措施。

 

 

'mitmproxy-iframe' 包代码

此外,mitmproxy-iframe与mitmproxy2的发布者是同一个人。那么该用户的意图就很清楚了。

本文翻译自:https://www.bleepingcomputer.com/news/security/pypi-removes-mitmproxy2-over-code-execution-concerns/如若转载,请注明原文地址。

 

责任编辑:姜华 来源: 嘶吼网
相关推荐

2023-11-01 13:29:01

2021-11-23 14:44:23

恶意软件黑客网络攻击

2010-08-19 12:00:27

2022-09-25 12:48:28

Python恶意软件

2012-07-06 10:30:23

Find and Ca恶意软件App Store

2013-11-11 10:36:04

2022-02-16 22:57:57

Mitmproxy抓包工具

2020-11-09 10:42:06

比特币钱包密码保护黑客

2021-12-17 14:27:52

jar反编译Java

2022-03-17 10:25:58

恶意软件移动恶意软件

2021-05-19 15:18:00

2022-08-10 18:23:39

Python软件包索引恶意软件

2019-01-17 11:33:11

MongoDBRedHat数据库

2023-02-14 22:19:11

2017-07-08 15:00:36

2009-03-17 10:11:33

2009-07-09 17:44:59

Hyper-V存储VMware

2012-11-12 10:03:27

2018-08-17 04:53:36

2010-07-28 20:47:31

点赞
收藏

51CTO技术栈公众号