python decorator ssh_Python库现后门 可窃取用户SSH信息

Python处理SSH连接的库ssh-decorate被发现含有后门,恶意代码会收集用户的SSH信息并发送到远程服务器。开发者声称是账号被盗导致,并已移除问题模块。建议用户检查并升级到安全版本0.27。此前,npm和PyPI已发生类似事件。
摘要由CSDN通过智能技术生成

原标题:Python库现后门 可窃取用户SSH信息

导语:Python处理SSH连接的库模块被黑,恶意代码可以收集用户SSH,并发送数据到远程服务器。

研究人员发现Python模块存在后门,注意是python模块,不是npm包。该模块名为SSH解密器(ssh-decorate),这是以色列开发者Uri Goren开发的处理SSH连接的库。

本周一,另一位开发者注意到多个SSH decorate模块含有收集用户SSH,并发送数据到远程服务器的代码。其中远程服务器的地址位于:http://ssh-decorate.cf/index.php。

开发者回应:存在后门是因为被黑在注意到这个问题后,Goren回应说后门并不是他故意留的,而是被黑的结果,“我更新了PyPI(Python Package Index,python官方的第三方库的仓库)密码,并重新以ssh-decorator的名字发送了该包。并在仓储中更新了readme文件,来确保用户意识到该事件”。README文件内容为:

It has been brought to our attention, that previous versions of this module had been hijacked and uploaded to PyPi unlawfully. Make sure you look at the code of this package (or any other package that asks for your credentials) prior to using it.

本模块之前的版本被劫持了,并被非法上传到PyPi。确保在使用该模块之前,阅读该包(和任何请求用户凭证的包)的代码。

在该事件成为Reddit的热点之后,一些人发出了指责和怀疑开发者的本来目的。因此,Goren决定从GitHub和PyPI上都移除该包。

如果你仍在使用SH Decorator(ssh-decorate)模块,那么最新的安全版本是0.27。0.28版本到0.31版本都是恶意版本。

Mitch (@Viking_Sec) 说,不仅仅是被插入了后门,传输的SSH密钥也是未加密的。所以任何监视和窃听网络的人都可以获取其这些信息。

不是个例!此前已有类似事件发生

这已经不是第一次库被植入后门并上传到中央代码库中。上周npm团队发现一个隐藏后门可以插入到主流的包中。2017年8月,npm团队移除了38个窃取环境参数的JS npm包。2017年9月,PyPI 也发生过类似的恶意python包事件。

本文转载自嘶吼。

详情链接:http://jaq.alibaba.com/community/art/show?articleid=1692

阿里聚安全(http://jaq.alibaba.com)由阿里巴巴安全部出品,面向企业和开发者提供互联网业务安全解决方案,全面覆盖移动安全、数据风控、内容安全、实人认证等维度,并在业界率先提出“以业务为中心的安全”,赋能生态,与行业共享阿里巴巴集团多年沉淀的专业安全能力。返回搜狐,查看更多

责任编辑:

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值