image

Malafide packages in Python Package Index stalen ssh- en gpg-keys

woensdag 4 december 2019, 10:14 door Redactie, 2 reacties

In de Python Package Index (PyPI), de officiële locatie voor Python-software, zijn twee malafide packages ontdekt die zich als legitieme packages voordeden en ssh- en gpg-keys van gebruikers probeerden te stelen. Het gaat om packages met de naam "python3-dateutil" en "jeIlyfish" (met een hoofdletter i), die zich als de legitieme Python-packages dateutil en jellyfish uitgaven.

De malafide jeIlyfish-versie was sinds 11 december 2018 in de Python Package Index te vinden, terwijl "python3-dateutil" pas sinds 29 november van dit jaar werd aangeboden. Beide packages werkten net als het origineel. Paul Ganssle, een ontwikkelaar van dateutil, laat aan ZDNet weten dat de kwaadaardige code in de packages ssh- en gpg-keys van gebruikers probeerde te stelen. Beide malafide packages waren door dezelfde persoon in PyPI geplaatst en zijn inmiddels verwijderd. Ontwikkelaars die de betreffende packages hebben gebruikt wordt aangeraden hun ssh- en gpg-keys aan te passen.

Python is een populaire programmeertaal en PyPI bevat allerlei software die door de Python-gemeenschap is ontwikkeld. In het verleden zijn er vaker malafide packages in PyPI verschenen.

Image

Reacties (2)
04-12-2019, 14:14 door Anoniem
Python Package Index (PyPI), de officiële locatie voor Python-software
Het is een repository voor third party software, niet voor Python en zijn standaardbibliotheek zelf. Het is de standaardzoeklocatie voor pip, een tool om pakketten te zoeken en installeren. Voor zover mij bekend omschrijft niemand die erover gaat het zelf als de officële locatie voor Python-software.

Het is geen streng gecontroleerde repository met officieel goed bevonden software, het is niet meer dan een plek waar ontwikkelaars software kunnen plaatsen op een plek waar die makkelijk gevonden wordt, een dienst om het verspreiden en verkrijgen van software te vergemakkelijken. Het is dan ook niet verstandig om blind aan te nemen dat alles wat er vandaan komt ook vertrouwd kan worden, want die aanname klopt niet.
04-12-2019, 17:33 door Anoniem
Door Anoniem:
Python Package Index (PyPI), de officiële locatie voor Python-software
Het is een repository voor third party software, niet voor Python en zijn standaardbibliotheek zelf. Het is de standaardzoeklocatie voor pip, een tool om pakketten te zoeken en installeren. Voor zover mij bekend omschrijft niemand die erover gaat het zelf als de officële locatie voor Python-software.

Het is geen streng gecontroleerde repository met officieel goed bevonden software, het is niet meer dan een plek waar ontwikkelaars software kunnen plaatsen op een plek waar die makkelijk gevonden wordt, een dienst om het verspreiden en verkrijgen van software te vergemakkelijken. Het is dan ook niet verstandig om blind aan te nemen dat alles wat er vandaan komt ook vertrouwd kan worden, want die aanname klopt niet.

Goede en terechte opmerkingen op dit bericht wat mij betreft.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.