首页
学习
活动
专区
工具
TVP
发布
精选内容/技术社群/优惠产品,尽在小程序
立即前往

PyPI 删除具有安全问题的 “mitmproxy2” 包

出品|开源中国

文|御坂弟弟

PyPI 仓库删除了一个名为 "mitmproxy2" 的 Python 包,该包是官方 "mitmproxy" 包的副本,但存在一些 "人为引入" 的代码漏洞。

官方的 "mitmproxy" Python 包是一个免费和开源的交互式 HTTPS 代理,每周有超过 40000 次下载。而 "mitmproxy2" 本质上与 "mitmproxy" 完全相同,但删除了 HTTP API 中的所有保护措施,该行为会导致同一网络中的所有人都可以通过一个 HTTP 请求在运行 mitmproxy2 的机器上执行代码。

此外,"mitmproxy" 的官方开发人员表示,现在还不清楚山寨版 "mitmproxy2" 包的发布者是出于恶意还是仅仅出于不安全的编码行为。因为在误导用户下载 "mitmproxy2" 这一 "新版本" 后,添加恶意代码并在安装时立即执行显然更有 "效果"。

而在 PyPI 删除了 "mitmproxy2" 包后,该包的发布者在几个小时后又上传了一个 "mitmproxy-iframe" 包,其与 "mitmproxy2" 完全相同,复制了官方的 "mitmproxy",但在 "app.py" 文件中删除了相关保护措施。其发布者的行为愈发引人怀疑。

目前,"mitmproxy-iframe" 包也已被 PyPI 删除。

  • 发表于:
  • 原文链接https://kuaibao.qq.com/s/20211013A03JFZ00?refer=cp_1026
  • 腾讯「腾讯云开发者社区」是腾讯内容开放平台帐号(企鹅号)传播渠道之一,根据《腾讯内容开放平台服务协议》转载发布内容。
  • 如有侵权,请联系 cloudcommunity@tencent.com 删除。

扫码

添加站长 进交流群

领取专属 10元无门槛券

私享最新 技术干货

扫码加入开发者社群
领券