您现在的位置是:测试开发营 > 系统运维
新供应链安全威胁,下载超四千万的 Python 库曝严重缺陷
测试开发营2025-11-26 20:07:40【系统运维】4人已围观
简介Ghsa-wm×h-p×cx-9w24漏洞概述近日,广泛使用的Python JSON Logger库中披露的一个漏洞通过依赖链缺陷,暴露了约4300万个安装面临潜在远程代码执行RCE)攻击的风险。该漏
近日 ,新供下载广泛使用的应链严重Python JSON Logger库中披露的一个漏洞通过依赖链缺陷,暴露了约4300万个安装面临潜在远程代码执行(RCE)攻击的安全风险。该漏洞编号为GHSA-wmxh-pxcx-9w24,威胁万CVSS v3严重程度评分为8.8/10,超千源于一个未注册的库曝依赖项("msgspec-python313-pre"),攻击者可能利用它劫持软件包安装 。缺陷
安全研究员Omnigodz发现 ,新供下载攻击者可能利用此漏洞在使用受影响版本(3.2.0和3.2.1)日志工具的应链严重系统中执行任意代码 。建站模板维护者在研究员通过GitHub安全咨询程序负责任地披露问题后,安全发布了修复版本3.3.0。威胁万

这一漏洞是典型的依赖混淆攻击案例 ,攻击者利用软件供应链中的库曝漏洞进行攻击。Python JSON Logger的缺陷pyproject.toml配置文件包含一个名为msgspec-python313-pre的可选开发依赖项,用于Python 3.13兼容性。新供下载然而 ,源码库原始维护者删除后,该软件包名称在PyPI上未注册,形成了命名空间真空 。
Omnigodz的概念验证研究表明,任何PyPI用户都可以声明这个废弃的软件包名称并发布恶意代码。当开发者在Python 3.13环境中通过pip install python-json-logger[dev]安装日志工具的开发依赖项时 ,如果公共存储库中存在攻击者控制的msgspec-python313-pre,则包管理器会自动提取该恶意代码 。
尽管根据PyPI的服务器租用BigQuery指标,Python JSON Logger每月下载量超过4600万次 ,但这种攻击需要特定的条件 :受害者使用Python 3.13并启用开发依赖项 ,这在CI/CD管道和开发者工作站中是常见配置。
值得注意的是,尽管一个月前项目源代码中已经提交了一个缓解提交(1ce81a3)删除了有问题的依赖项,但漏洞仍然存在 。由于此修复未包含在官方的免费模板PyPI版本中 ,直到版本3.3.0 ,所有使用标准软件包管理工作流的安装仍然容易受到攻击 。
缓解措施Python JSON Logger维护者通过两项并行措施解决了该漏洞 :
发布了v3.3.0,完全消除了msgspec-python313-pre依赖项;与Omnigodz协调转移了争议软件包名称的所有权 ,有效防止了命名空间劫持 。安全团队建议立即使用pip install --upgrade python-json-logger==3.3.0升级至v3.3.0 。无法立即更新的组织应审核其Python环境 。
Omnigodz在其会议论文中指出:"开发人员必须将依赖项视为攻击面 。特别是源码下载那些可选的依赖项,尽管具有完整的执行权限,但它们经常逃脱安全扫描器的检测 。"
据ESET的2025年威胁报告显示 ,供应链攻击正以每年78%的速度增长 。该漏洞突出了Python生态系统在平衡可用性和安全性方面面临的持续挑战 。尽管尚未有任何数据泄露事件与此具体漏洞相关联,香港云服务器但其发现促使主要开源社区重新审视依赖管理实践。
很赞哦!(4274)
相关文章
- 自动化时代的网络安全:人工智能如何提供帮助?
- 磁盘多分区教程(一步步教你如何合理分区,充分发挥硬盘潜能)
- 僵尸网络(Botnet)解析:架构、攻击方式与防御策略
- BlackSuit:Royal/Conti改头换面重出江湖,新型勒索软件以速度、隐蔽性和数据窃取为特征
- 网安人必备!开源网络安全工具 TOP 10(附下载地址)
- 2025年最危险的十种数字身份攻击向量
- 免费转换mp3格式软件推荐(方便快捷,一键转换您的音频文件!)
- 阿努比斯勒索软件:新型RaaS兼具加密与永久性数据擦除双重威胁
- 网络安全专家提醒:赶快断开智能电视和互联网的连接
- Microsoft Defender for Identity 漏洞可致未授权权限提升
热门文章
站长推荐
友情链接
- 黑客利用YouTube 平台传播复杂的恶意软件
- Sitecore 零日漏洞可让攻击者远程执行代码
- 苹果手机72小时不用会自动锁死?
- 新型 MassJacker 剪贴板恶意软件,捆绑在盗版软件中偷窃加密货币钱包
- 深信服秋季新品重磅发布:安全GPT4.0数据安全大模型与分布式存储EDS新版本520,助力数字化更简单、更安全
- 美国货币监理署邮件系统遭入侵事件被形容为惊人且严重
- 谷歌320亿豪赌云安全热门赛道:AI+CNAPP
- Craft CMS 零日漏洞 CVE-2025-32432 现可通过公开 Metasploit 模块利用
- 如何为分布式系统设计一种安全架构
- MyBatis的安全小坑:#{}与${}:深度解析及实战建议 云服务器网站建设亿华云源码库b2b信息平台企业服务器香港物理机







