您现在的位置是:电脑教程 >>正文
新供应链安全威胁,下载超四千万的 Python 库曝严重缺陷
电脑教程4264人已围观
简介Ghsa-wm×h-p×cx-9w24漏洞概述近日,广泛使用的Python JSON Logger库中披露的一个漏洞通过依赖链缺陷,暴露了约4300万个安装面临潜在远程代码执行RCE)攻击的风险。该漏 ...
近日 ,新供下载广泛使用的应链严重Python JSON Logger库中披露的一个漏洞通过依赖链缺陷,暴露了约4300万个安装面临潜在远程代码执行(RCE)攻击的安全风险 。该漏洞编号为GHSA-wmxh-pxcx-9w24,威胁万CVSS v3严重程度评分为8.8/10 ,超千源于一个未注册的库曝依赖项("msgspec-python313-pre") ,攻击者可能利用它劫持软件包安装。缺陷
安全研究员Omnigodz发现,新供下载攻击者可能利用此漏洞在使用受影响版本(3.2.0和3.2.1)日志工具的应链严重系统中执行任意代码。亿华云维护者在研究员通过GitHub安全咨询程序负责任地披露问题后 ,安全发布了修复版本3.3.0 。威胁万

这一漏洞是典型的依赖混淆攻击案例,攻击者利用软件供应链中的库曝漏洞进行攻击 。Python JSON Logger的缺陷pyproject.toml配置文件包含一个名为msgspec-python313-pre的可选开发依赖项 ,用于Python 3.13兼容性 。新供下载然而,模板下载原始维护者删除后 ,该软件包名称在PyPI上未注册,形成了命名空间真空。
Omnigodz的概念验证研究表明 ,任何PyPI用户都可以声明这个废弃的软件包名称并发布恶意代码 。当开发者在Python 3.13环境中通过pip install python-json-logger[dev]安装日志工具的开发依赖项时 ,如果公共存储库中存在攻击者控制的msgspec-python313-pre ,则包管理器会自动提取该恶意代码。
尽管根据PyPI的源码下载BigQuery指标,Python JSON Logger每月下载量超过4600万次,但这种攻击需要特定的条件:受害者使用Python 3.13并启用开发依赖项 ,这在CI/CD管道和开发者工作站中是常见配置。
值得注意的是,尽管一个月前项目源代码中已经提交了一个缓解提交(1ce81a3)删除了有问题的依赖项 ,但漏洞仍然存在 。由于此修复未包含在官方的免费模板PyPI版本中 ,直到版本3.3.0,所有使用标准软件包管理工作流的安装仍然容易受到攻击 。
缓解措施Python JSON Logger维护者通过两项并行措施解决了该漏洞 :
发布了v3.3.0 ,完全消除了msgspec-python313-pre依赖项;与Omnigodz协调转移了争议软件包名称的所有权 ,有效防止了命名空间劫持 。安全团队建议立即使用pip install --upgrade python-json-logger==3.3.0升级至v3.3.0。无法立即更新的组织应审核其Python环境 。
Omnigodz在其会议论文中指出 :"开发人员必须将依赖项视为攻击面。特别是高防服务器那些可选的依赖项 ,尽管具有完整的执行权限,但它们经常逃脱安全扫描器的检测。"
据ESET的2025年威胁报告显示 ,供应链攻击正以每年78%的速度增长 。该漏洞突出了Python生态系统在平衡可用性和安全性方面面临的持续挑战。尽管尚未有任何数据泄露事件与此具体漏洞相关联 ,建站模板但其发现促使主要开源社区重新审视依赖管理实践 。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“算法与编程”。http://www.bzli.cn/html/573e399423.html
相关文章
企业级计算机安全事件响应团队(CSIRT)构建指南
电脑教程计算机安全事件响应团队CSIRT)是一种专为及时有效解决计算机安全相关事件而设置的能力,以减轻网络攻击所造成的危害。目前,全球主要国家都建立了国家级CSIRT,来承担保护本国网络安全的国家责任。而随着 ...
【电脑教程】
阅读更多五一假期:警惕勒索病毒隐蔽攻击
电脑教程随着“五一”假期的到来,多数企业即将迎来一个短暂的运营休整期,同时企业员工包括IT人员也将有机会暂时远离工作,享受一个放松的假期。然而,这一期间也往往成为网络攻击者寻求的“机会窗口”。在员工放假、IT ...
【电脑教程】
阅读更多基于异常的入侵检测方法,你学会了吗?
电脑教程1.入侵检测系统分类入侵检测系统是监视和分析网络通信的系统,通过主动响应来识别异常行为。按照不同的划分标准,可以将入侵检测系统分为不同的类别,如图1所示。1.1 基于部署方式根据系统部署的位置不同,入 ...
【电脑教程】
阅读更多
热门文章
最新文章
友情链接
- 新型 MassJacker 剪贴板恶意软件,捆绑在盗版软件中偷窃加密货币钱包
- 新型越狱攻击可突破 ChatGPT、DeepSeek 等主流AI服务防护
- 第二届“长城杯”信息安全铁人三项赛(防护赛)总决赛圆满收官
- 盘点2024年生成式AI带来的五大新型安全威胁
- 全球VPN设备遭遇大规模暴力破解攻击,280万IP地址参与其中
- LiteSpeed 缓存插件漏洞正对 WordPress 网站构成重大风险
- Gartner预测到2027年,跨境GenAI滥用引起的AI数据泄露比例将达到40%
- 黑客正在寻找利用AI的新方法
- 网络安全里的人工智能模型:从误用到滥用
- 深信服秋季新品重磅发布:安全GPT4.0数据安全大模型与分布式存储EDS新版本520,助力数字化更简单、更安全 香港物理机b2b信息平台网站建设云服务器源码库亿华云企业服务器