The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

PyPI приостановил регистрацию новых пользователей и проектов из-за всплеска вредоносных публикаций, opennews (??), 29-Мрт-24, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


42. "PyPI приостановил регистрацию новых пользователей и проектов..."  +/
Сообщение от Аноним (5), 29-Мрт-24, 19:53 
Кстати, там в дистрибутивных xz-utils малварь нашли в исходниках, вот это по-актуальнее https://bugs.gentoo.org/928134 https://www.openwall.com/lists/oss-security/2024/03/29/4
Ответить | Правка | К родителю #8 | Наверх | Cообщить модератору

65. "PyPI приостановил регистрацию новых пользователей и проектов..."  +/
Сообщение от Аноним (65), 30-Мрт-24, 17:41 
В том то и дело, что нашли. В бинарнике бы её даже выискивать не стали.
Ответить | Правка | Наверх | Cообщить модератору

66. "PyPI приостановил регистрацию новых пользователей и проектов..."  +/
Сообщение от Аноним (66), 30-Мрт-24, 17:46 
И подчеркну - бэкдор был именно в релизах, которые обычно никто не смотрит, потому что все разрабы работают с git. А спалили именно на работе с другими разрабами. Если бы xz был поддерживаемым - спалили бы гораздо раньше. Но он фактически не был никому интересен. Как и bitmessage, в котором тоже был явный бэкдор, RCE, вообще никак не спрятанный - публично сообщили только после начала массовой атаки. Не пользуйтесь проектами с низким числом независимых разрабов и индикаторами мутности, или читайте и аудируйте их исходники сами.
Ответить | Правка | К родителю #42 | Наверх | Cообщить модератору

68. "PyPI приостановил регистрацию новых пользователей и проектов..."  +/
Сообщение от Аноним (5), 30-Мрт-24, 19:23 
Неа, никто ничего не заметил за 2 месяца и растащили повсюду, в том числе по дистрам. Никто не использует гит/свн и т.д., понятное дело все берут релизный архив с исходниками, а он-то и заражён. То, что он соответствует реальным исходникам, никто не проверяет, как мы видим.
Ответить | Правка | Наверх | Cообщить модератору

70. "PyPI приостановил регистрацию новых пользователей и проектов..."  +/
Сообщение от Аноним (70), 31-Мрт-24, 16:13 
Повторяю: недоумки берут архив с релизами. Просто потому, что для архива нужен просто curl, а для релиза - git + git-lfs + libcurl для фетча по http + настройка (которую можно сделать черрез переменные окружения), потому что гит откажется даже клонировать, пока никнейм и email не задашь.
Ответить | Правка | Наверх | Cообщить модератору

71. "PyPI приостановил регистрацию новых пользователей и проектов..."  +/
Сообщение от Аноним (5), 31-Мрт-24, 16:43 
Дело в том, что это быстрее и лучше поддаётся автоматизации. И разве люди, сношающиеся с гитхабами и их ограничениями скорости, не недоумки? Самые настоящие. Проблема не в используемых инструментах, проблема в том, что пользователям получать дерево достаточно болезненно, а если ещё разные ветки с тегами выкачивать придётся, то всё.
Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру