您现在的位置是:IT资讯 >>正文
新供应链安全威胁,下载超四千万的 Python 库曝严重缺陷
IT资讯522人已围观
简介Ghsa-wm×h-p×cx-9w24漏洞概述近日,广泛使用的Python JSON Logger库中披露的一个漏洞通过依赖链缺陷,暴露了约4300万个安装面临潜在远程代码执行RCE)攻击的风险。该漏 ...
近日,新供下载广泛使用的应链严重Python JSON Logger库中披露的一个漏洞通过依赖链缺陷,暴露了约4300万个安装面临潜在远程代码执行(RCE)攻击的安全风险 。该漏洞编号为GHSA-wmxh-pxcx-9w24,威胁万CVSS v3严重程度评分为8.8/10 ,超千源于一个未注册的库曝依赖项("msgspec-python313-pre") ,攻击者可能利用它劫持软件包安装。缺陷
安全研究员Omnigodz发现,新供下载攻击者可能利用此漏洞在使用受影响版本(3.2.0和3.2.1)日志工具的应链严重系统中执行任意代码。亿华云维护者在研究员通过GitHub安全咨询程序负责任地披露问题后,安全发布了修复版本3.3.0 。威胁万

这一漏洞是典型的依赖混淆攻击案例 ,攻击者利用软件供应链中的库曝漏洞进行攻击 。Python JSON Logger的缺陷pyproject.toml配置文件包含一个名为msgspec-python313-pre的可选开发依赖项,用于Python 3.13兼容性 。新供下载然而,高防服务器原始维护者删除后,该软件包名称在PyPI上未注册,形成了命名空间真空。
Omnigodz的概念验证研究表明,任何PyPI用户都可以声明这个废弃的软件包名称并发布恶意代码。当开发者在Python 3.13环境中通过pip install python-json-logger[dev]安装日志工具的开发依赖项时 ,如果公共存储库中存在攻击者控制的msgspec-python313-pre ,则包管理器会自动提取该恶意代码。
尽管根据PyPI的香港云服务器BigQuery指标 ,Python JSON Logger每月下载量超过4600万次,但这种攻击需要特定的条件 :受害者使用Python 3.13并启用开发依赖项,这在CI/CD管道和开发者工作站中是常见配置 。
值得注意的是,尽管一个月前项目源代码中已经提交了一个缓解提交(1ce81a3)删除了有问题的依赖项 ,但漏洞仍然存在。由于此修复未包含在官方的服务器租用PyPI版本中,直到版本3.3.0 ,所有使用标准软件包管理工作流的安装仍然容易受到攻击。
缓解措施Python JSON Logger维护者通过两项并行措施解决了该漏洞 :
发布了v3.3.0,完全消除了msgspec-python313-pre依赖项;与Omnigodz协调转移了争议软件包名称的所有权,有效防止了命名空间劫持。安全团队建议立即使用pip install --upgrade python-json-logger==3.3.0升级至v3.3.0。无法立即更新的组织应审核其Python环境 。
Omnigodz在其会议论文中指出:"开发人员必须将依赖项视为攻击面。特别是源码下载那些可选的依赖项 ,尽管具有完整的执行权限 ,但它们经常逃脱安全扫描器的检测。"
据ESET的2025年威胁报告显示,供应链攻击正以每年78%的速度增长。该漏洞突出了Python生态系统在平衡可用性和安全性方面面临的持续挑战 。尽管尚未有任何数据泄露事件与此具体漏洞相关联 ,免费模板但其发现促使主要开源社区重新审视依赖管理实践。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/html/684b499311.html
相关文章
前端面试被问到网络安全怎么办?七种前端安全攻击大解析!
IT资讯Hello,大家好,我是 Sunday。最近有个同学面试的时候被问到了特别多网络安全相关的问题:图片对于我们很多开发者来说,写代码一般都会只考虑业务,对于安全方面的问题确实不会过多考虑。所以一旦面试被 ...
【IT资讯】
阅读更多锤子T1实体键的使用体验(一触即发,畅享实体键的便利)
IT资讯作为锤子科技旗下的一款智能手机,锤子T1通过实体键的设计,提供了一种独特的使用体验。本文将从不同的角度,详细探讨锤子T1实体键的功能及其带来的便利,以及对用户使用体验的影响。一、实体键的设计与外观锤子 ...
【IT资讯】
阅读更多AMDRX560显卡(解析AMDRX560显卡的强大性能和优势)
IT资讯AMDRX560显卡作为一款高性能的游戏显卡,受到了许多游戏玩家的喜爱。它采用了先进的架构和技术,具备出色的图形处理能力和令人满意的性能表现。本文将深入探讨AMDRX560显卡的特点和优势,并通过分段 ...
【IT资讯】
阅读更多
热门文章
最新文章
友情链接
- 探索如何将锁屏变成个性主题(打造独特的手机锁屏体验)
- OPPOA59信号质量如何?(信号稳定性与通话质量是关键)
- 华为Mate9拍摄视频全方位评测(华为Mate9拍视频功能强大,画质出色,满足各类拍摄需求)
- 使用Mac分区U盘安装Win10系统教程(详解Mac电脑如何分区U盘并安装Windows10系统)
- 探究惠普导航的优势与应用(解密惠普导航的功能和使用体验)
- 小米膜的优点和特点(为你的手机屏幕保驾护航)
- 比较骁龙410和435(骁龙410与435的区别以及适用场景)
- 揭秘苹果耳机6s音质的绝佳表现(聆听细节世界,感受耳边的音乐奇迹)
- 数据中心电源的五大趋势
- 最好的Mac解压工具推荐(选择一个适合你的Mac解压工具是多么重要) b2b信息平台香港物理机网站建设云服务器亿华云源码库企业服务器