<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: В каталоге Python-пакетов PyPI выявлены две вредоносные библ...</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/119153.html</link>
    <description>В каталоге Python-пакетов PyPI (Python Package Index) обнаружены вредоносные пакеты &quot;python3-dateutil&quot; и &quot;jeIlyfish&quot;, которые были загружены одним автором olgired2017 и  маскировались под популярные пакеты &quot;dateutil&quot; и &quot;jellyfish&quot; (отличается использованием символа &quot;I&quot; (i) вместо &quot;l&quot; (L) в названии). После установки указанных пакетов, на сервер злоумышленника отправлялись найденные в системе ключи шифрования и конфиденциальные данные пользователя. В настоящее время, проблемные пакеты уже удалены из каталога PyPI...&lt;br&gt;&lt;br&gt;Подробнее: https://www.opennet.ru/opennews/art.shtml?num=51975&lt;br&gt;</description>

<item>
    <title>В каталоге Python-пакетов PyPI выявлены две вредоносные библ... (SomeBody)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/119153.html#76</link>
    <pubDate>Fri, 06 Dec 2019 16:08:06 GMT</pubDate>
    <description>Шел бы ты лучше мешки ворочать&lt;br&gt;&lt;br&gt;https://doc.rust-lang.org/cargo/reference/source-replacement.html&lt;br&gt;</description>
</item>

<item>
    <title>В каталоге Python-пакетов PyPI выявлены две вредоносные библ... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/119153.html#75</link>
    <pubDate>Thu, 05 Dec 2019 21:22:39 GMT</pubDate>
    <description>сам создал, сам разоблачил, и статей настрочил. Прям неуловимый Джо.&lt;br&gt;&lt;br&gt;непонятные либы с кривыми именами которые фиг случайно напечатаеш и фиг где найдеш если не по прямой ссылке.&lt;br&gt;&lt;br&gt;1) в гугле их нету, толко ссылки на сплашные разоблачения.&lt;br&gt;&lt;br&gt;2) а хакер скромяга. jellyfish 1к звезд, популярность либы выше крыши, целый год ночами не спал думал что же выбрать дальше.&lt;br&gt;&lt;br&gt;3) тайпсквоттинга - нуда - случайно набил вместо l  sift+i , это болезнь паркинсона такая?&lt;br&gt;python3-dateutil - а тут python3 тоже случайно?&lt;br&gt;&lt;br&gt;4) &quot;данные для проектов PyCharm&quot;, WTF? что бы что? не ну серьезно &lt;br&gt;у человека полный доступ к компу а он не рута брутит а настройки папок тащит?&lt;br&gt;ну а че все в семью&lt;br&gt;&lt;br&gt;это ж где такие ССЗБ водяться чтобы такие опечатки делать.&lt;br&gt;помойму очевидно - британские ученые осваивют питон.&lt;br&gt;&lt;br&gt;вот если бы этих исследователей &lt;br&gt;&quot;было размещено 214 подставных пакетов&quot;&lt;br&gt;https://www.opennet.ru/opennews/art.shtml?num=44576&lt;br&gt;во время эксперемента - разоблочил их колега по цеху - то была бы группа хакеров а не исследо</description>
</item>

<item>
    <title>В каталоге Python-пакетов PyPI выявлены две вредоносные библ... (пох.)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/119153.html#74</link>
    <pubDate>Thu, 05 Dec 2019 09:13:52 GMT</pubDate>
    <description>он не ошибся, он как раз надеялся что дебианолюбители по инерции именно такое имя и наберут, или просто найдут поиском и не заметят ничего необычного.&lt;br&gt;&lt;br&gt;Спалили, гады :-(&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>В каталоге Python-пакетов PyPI выявлены две вредоносные библ... (пох.)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/119153.html#73</link>
    <pubDate>Thu, 05 Dec 2019 09:11:50 GMT</pubDate>
    <description>рупиями. Ишь, макака, бананов хочет. Банан я и сам съесть могу. А так - поработает недельку, заработает на тарелку далбата, может быть.&lt;br&gt;&lt;br&gt;Почем они там капчу разгадывают - доллар за сотню, или уже дешевле?&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>В каталоге Python-пакетов PyPI выявлены две вредоносные библ... (пох.)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/119153.html#72</link>
    <pubDate>Thu, 05 Dec 2019 09:05:54 GMT</pubDate>
    <description>&amp;gt; вот ниже ещё адок, гораздо опаснее dateutil и jeIlyfish -&lt;br&gt;&lt;br&gt;при всем моем уважении к вебмину, действительно решающему иногда очень актуальную задачу - ничуть не опаснее именно в силу неуловимости джо - во-первых, как обычно, требовалось немного помочь олбанскому вирусу, включив уникально-редко используемую (используемую ли кем-либо в мире вообще?) фичу, во-вторых, следовало быть не только любителем веб-администрежа, но еще и неимоверно отважным, открыв доступ к фиче и самому вебмину всем желающим.&lt;br&gt;&lt;br&gt;Лично я не могу похвастаться подобными конфигурациями, как-то ни одной за всю жизнь не держал.&lt;br&gt;&lt;br&gt;А dateutil - опачки, вот он. Ну да, я его поставил из репо дистрибутива, разумеется, правильный, но это ж мне просто повезло с немодным-несовременным скриптом, не умеющим втянуть полсотни автозависимостей при установке. А майнтейнеру повезло когда-то что он мышкой не скопипастил - неправильный, но очень похожий.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>В каталоге Python-пакетов PyPI выявлены две вредоносные библ... (пох.)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/119153.html#71</link>
    <pubDate>Thu, 05 Dec 2019 08:58:43 GMT</pubDate>
    <description>он хотел сказать, что все еще не обнаруженные и, скорее всего, все еще даже не написанные никаких виндовых паролей у нас не сольют. Потому что вовсе не так легко это сделать, как тебе мечтается.&lt;br&gt;&lt;br&gt;А ваши &quot;гепеге и эсэсхехе&quot; - ну да, разумеется, еще не раз.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>В каталоге Python-пакетов PyPI выявлены две вредоносные библ... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/119153.html#70</link>
    <pubDate>Thu, 05 Dec 2019 06:21:02 GMT</pubDate>
    <description>Привязывайте пакеты не к pip, а г гит-репозиториям.&lt;br&gt;</description>
</item>

<item>
    <title>В каталоге Python-пакетов PyPI выявлены две вредоносные библ... (Корец)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/119153.html#69</link>
    <pubDate>Thu, 05 Dec 2019 04:33:21 GMT</pubDate>
    <description>&amp;gt;&quot;I&quot; (i) вместо &quot;l&quot; (L) &lt;br&gt;&lt;br&gt;Тут всё упирается в шрифты. В тексте статьи у меня I и l выглядят одинаково, зато в поле ввода(где я писал этот комментарий) и в терминале эти буквы отличаются(I выглядит как положено). Так что можно сказать, что это &quot;уязвимость&quot; в шрифтах.&lt;br&gt;</description>
</item>

<item>
    <title>В каталоге Python-пакетов PyPI выявлены две вредоносные библ... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/119153.html#68</link>
    <pubDate>Wed, 04 Dec 2019 23:23:52 GMT</pubDate>
    <description>Именно: перед мэйнтейнерами репозиториев дистрибутивов стоит задача обеспечить автономную сборку софта. В то время как используемая софтом на rust build-система, cargo, в доску сетевая и в принципе не имеет ключей для сборки без обращений к своему репозиторию. Вот как пакетировать такой софт? Патчить cargo для отрезания сетевой активности и совать ему архивы?&lt;br&gt;</description>
</item>

</channel>
</rss>
