Инциденты с безопасностью в репозиториях PyPI и crates.io

Инциденты с безопасностью в репозиториях PyPI и crates.io

Разработчики репозитория Python-пакетов PyPI (Python Package Index) сообщили о выявлении проблемы с безопасностью в реализации функции "Organization Team", позволяющей сформировать команду из нескольких разработчиков, совместно работающих над проектом в PyPI. Суть выявленных проблем в том, что привилегии, делегированные пользователю как участнику "Organization Team", сохранялись после удаления пользователя из состава организации. Уязвимость в PyPI была устранена спустя 2 часа после сообщения о наличии проблемы. Проведённый аудит не выявил несанкционированных действий, связанных с использованием не отозванных прав доступа....
18:12, 16.04.2025
Источник: www.opennet.ru  
Рубрика: «Наука, Техника»   Поделиться: Поделиться новостью в Facebook Поделиться новостью в Twittere Поделиться новостью в VK Поделиться новостью в Pinterest Поделиться новостью в Reddit

В 2024 году GitHub выявил 39 млн утечек ключей и паролей в репозиторияхВ 2024 году GitHub выявил 39 млн утечек ключей и паролей в репозиториях Компания GitHub опубликовала статистику о выявленных в 2024 году утечках конфиденциальных данных, таких как ключи шифрования, пароли к СУБД и токены ...

Уязвимости в Pagure и OBS, допускавшие компрометацию пакетов в репозиториях Fedora и openSUSEУязвимости в Pagure и OBS, допускавшие компрометацию пакетов в репозиториях Fedora и openSUSE Исследователи безопасности из компании Fenrisk раскрыли информацию об уязвимостях в инструментариях Pagure и OBS (Open Build Service), позволявших ск ...

Эти инциденты чаще всего фиксируют на Московской кольцевой автодорогеЭти инциденты чаще всего фиксируют на Московской кольцевой автодороге В январе – мае ситуационный центр ЦОДД обработал более 600 тыс. инцидентов, зафиксированных системой видеоаналитики на МКАДе. 600 тыс. инцидентов – э ...

Пользователи платных фидов быстрее анализируют инциденты и блокируют угрозыПользователи платных фидов быстрее анализируют инциденты и блокируют угрозы Центр экспертизы сетевой безопасности группы компаний «Гарда» выяснил, что вендорские решения класса TI Feeds помогают... ...

В соседнем с Брянщиной Гомеле власти не стали комментировать инциденты с дронамиВ соседнем с Брянщиной Гомеле власти не стали комментировать инциденты с дронами В соседнем с Брянской областью белорусском Гомеле власти не стали комментировать ночные инциденты с беспилотниками. Минувшей ночью жители Гомеля сооб ...

Киберугрозы изнутри: инциденты с доменами чаще провоцируют не хакерские атаки, а сам бизнесКиберугрозы изнутри: инциденты с доменами чаще провоцируют не хакерские атаки, а сам бизнес Компания по управлению онлайн-активами «Руцентр» и «Кибердом» провели анализ состояния безопасности корпоративной... ...

Даниил Медведев бьет словом // Дисциплинарные инциденты с участием теннисиста превращаются в системуДаниил Медведев бьет словом // Дисциплинарные инциденты с участием теннисиста превращаются в систему Начало ABN AMRO Open, стартовавшего в Роттердаме крупного турнира Ассоциации теннисистов-профессионалов (АТР) категории 500 с призовым фондом €2,5 мл ...

Пакет из PyPI похитил у разработчиков тысячи ключей AWSПакет из PyPI похитил у разработчиков тысячи ключей AWS Исследователи обнаружили в Python Package Index (PyPI) вредоносный пакет, который незаметно похищал учетные данные разработчиков Amazon Web Services ...

Вредоносный пакет загрузили из PyPI более 1000 разВредоносный пакет загрузили из PyPI более 1000 раз В Python Package Index (PyPI) найден вредоносный пакет под названием set-utils, который похищал приватные ключи Ethereum, перехватывая функции создан ...

Пользователей PyPI снова предупреждают о фишинговых атакахПользователей PyPI снова предупреждают о фишинговых атаках Команда Python Software Foundation вновь предупреждает разработчиков, использующих Python Package Index (PyPI), о фишинговой кампании. Злоумышленники ...

PyPI борется с атаками, построенными на восстановлении доменовPyPI борется с атаками, построенными на восстановлении доменов Разработчики репозитория PyPI (Python Package Index) рассказали, что отныне будут противостоять атакам на восстановление доменов, благодаря которым з ...

Для борьбы с вредоносными обновлениями в PyPI появится система архивацииДля борьбы с вредоносными обновлениями в PyPI появится система архивации В Python Package Index (PyPI) появится система «Архивации проектов» (Project Archival), которая позволит архивировать проекты, предупреждая пользоват ...

В репозитории PyPI реализована блокировка email с освобождёнными доменамиВ репозитории PyPI реализована блокировка email с освобождёнными доменами Разработчики репозитория Python-пакетов PyPI (Python Package Index) реализовали защиту от захвата проектов путём покупки освобождённых доменов, указа ...

В каталоге PyPI реализована возможность перевода проектов в архивВ каталоге PyPI реализована возможность перевода проектов в архив Разработчики репозитория Python-пакетов PyPI (Python Package Index) объявили о возможности присвоения проектам архивного статуса, при котором запреще ...

Фишинг-атака на сопровождающих Python-пакеты в репозитории PyPIФишинг-атака на сопровождающих Python-пакеты в репозитории PyPI Администраторы репозитория Python-пакетов PyPI (Python Package Index) предупредили о выявлении фишинг-атаки, напоминающей недавнюю атаку на сопровожд ...

Трамп отменяет надзор за безопасностью с помощью ИИТрамп отменяет надзор за безопасностью с помощью ИИ Недавно вступивший в должность президент США Дональд Трамп отменил указ администрации Байдена, устанавливавший меры надзора за компаниями, разрабатыв ...

Перехвачены 4 учётные записи в PyPI и выпущены вредоносные релизы num2wordsПерехвачены 4 учётные записи в PyPI и выпущены вредоносные релизы num2words Раскрыта информация о жертвах фишинга, о котором на днях предупреждали администраторы репозитория Python-пакетов PyPI (Python Package Index). В резул ...

Каталог PyPI заблокировал регистрацию с email-адресов inbox.ru из-за спамаКаталог PyPI заблокировал регистрацию с email-адресов inbox.ru из-за спама Разработчики репозитория Python-пакетов PyPI (Python Package Index) сообщили о введении блокировки использования почтовых адресов @inbox.ru при регис ...

Каталог PyPI внедрил новую систему проверки подлинности пакетовКаталог PyPI внедрил новую систему проверки подлинности пакетов Разработчики репозитория Python-пакетов PyPI (Python Package Index) объявили о внедрении поддержки механизма цифровой аттестации для проверки подлинн ...

Каталог PyPI убрал блокировку регистрации с email-адресов inbox.ruКаталог PyPI убрал блокировку регистрации с email-адресов inbox.ru Администраторы репозитория Python-пакетов PyPI (Python Package Index) сняли блокировку, после того как выяснилось, что 1500 проектов были созданы не ...

В PyPI введено подтверждение смены устройства, с которого осуществляется входВ PyPI введено подтверждение смены устройства, с которого осуществляется вход Разработчики репозитория Python-пакетов PyPI (Python Package Index) внедрили дополнительный этап проверки во время входа, требующий подтверждения опе ...

Проект Python отказался от гранта в 1.5 млн долларов на повышение защищённости PyPIПроект Python отказался от гранта в 1.5 млн долларов на повышение защищённости PyPI Организация Python Software Foundation, курирующая разработку языка программирования Python, отказалась от получения гранта в 1.5 млн долларов, одобр ...

AMD представила CPU Ryzen PRO 9000 с лучшей безопасностью и производительностьюAMD представила CPU Ryzen PRO 9000 с лучшей безопасностью и производительностью AMD официально запустила новый корпоративный ряд процессоров Ryzen PRO 9000, состоящий из трёх моделей для OEM-поставщиков. Они основаны на архитекту ...

ZKONG конкурирует на рынке ESL с улучшенной безопасностью и настройкойZKONG конкурирует на рынке ESL с улучшенной безопасностью и настройкой По мере того как лидеры розничной торговли, включая Carrefour, Aldi... Сообщение ZKONG конкурирует на рынке ESL с улучшенной безопасностью и настройк ...

PyPI, Сrates.io, Packagist и Maven подняли вопрос сохранения устойчивости инфраструктурыPyPI, Сrates.io, Packagist и Maven подняли вопрос сохранения устойчивости инфраструктуры Организация OpenSSF (Open Source Security Foundation), созданная для объединения работы представителей индустрии в области повышения безопасности отк ...

PyPI, Сrates.io, Packagist и Maven подняли вопрос финансирования для сохранения устойчивости инфраструктурыPyPI, Сrates.io, Packagist и Maven подняли вопрос финансирования для сохранения устойчивости инфраструктуры Организация OpenSSF (Open Source Security Foundation), созданная для объединения работы представителей индустрии в области повышения безопасности отк ...

Выход Windows Recall отложен из-за проблем с безопасностью и конфиденциальностьюВыход Windows Recall отложен из-за проблем с безопасностью и конфиденциальностью На прошлой неделе компания Microsoft сообщила, что откладывает запуск ИИ-функции Windows Recall, чтобы более тщательно протестировать ее перед выходо ...

Перевод на дистанционку 1700 брянских школьников объяснили безопасностьюПеревод на дистанционку 1700 брянских школьников объяснили безопасностью В Брянской области 1700 школьников переведут на дистанционное обучение, сообщил губернатор Александр Богомаз. В целом 1 сентября за парты сядут более ...

МТС проследит за безопасностью зерна в кооперативе Племзавод Вторая ПятилеткаМТС проследит за безопасностью зерна в кооперативе «Племзавод Вторая Пятилетка» МТС проследит за безопасностью зерна в СПК «Племзавод Вторая Пятилетка» в селе Большая Джалга Ипатовского округа.... ...

Спасатели проверяют, как дела с безопасностью и трезвостью на пляжах в ЛенобластиСпасатели проверяют, как дела с безопасностью и трезвостью на пляжах в Ленобласти Спасатели выезжали следить за купающимися по Ленобласти. Напоминали правила, которые помогут не стать еще одной жертвой воды, число которых с приходо ...

Посол Андреев: ситуация с безопасностью дипломатов России в Польше успокоиласьПосол Андреев: ситуация с безопасностью дипломатов России в Польше успокоилась Чрезвычайный и полномочный посол России в Варшаве Сергей Андреев сообщил в интервью РИА Новости, что ситуация с безопасностью российских дипломатов в ...

Spacebit продолжает совершенствовать систему управления безопасностью конфигураций ПО X-ConfigSpacebit продолжает совершенствовать систему управления безопасностью конфигураций ПО X-Config Компания Spacebit, российский разработчик решений в области информационной безопасности, выпустила новую версию... ...

В МАГАТЭ заявили об ухудшении ситуации с безопасностью на ЗАЭС после атаки ВСУВ МАГАТЭ заявили об ухудшении ситуации с безопасностью на ЗАЭС после атаки ВСУ Ситуация с ядерной безопасностью на Запорожской АЭС ухудшается после очередной атаки со стороны Украины. Соответствующее заявление сделал глава Между ...

Борющаяся с раком Кейт Миддлтон всерьез обеспокоена безопасностью своих детейБорющаяся с раком Кейт Миддлтон всерьез обеспокоена безопасностью своих детей В 2015 году Кейт Миддлтон начала активно заниматься фотографией и представила свои работы на официальном аккаунте Кенсингтонского дворца. Это стало н ...

В МАГАТЭ заявили об ухудшении ситуации с безопасностью на ЗАЭС после инцидента с дрономВ МАГАТЭ заявили об ухудшении ситуации с безопасностью на ЗАЭС после инцидента с дроном Удар дрона по дороге, проходящей по периметру Запорожской АЭС, привел к ухудшению ситуации с ядерной безопасностью на станции, говорится в сообщении ...

МАГАТЭ заявило об ухудшении ситуации с безопасностью на ЗАЭС после атаки дронаМАГАТЭ заявило об ухудшении ситуации с безопасностью на ЗАЭС после атаки дрона Ситуация с ядерной безопасностью на Запорожской атомной электростанции (ЗАЭС) ухудшается после очередной атаки беспилотника Вооруженных сил Украины ( ...

МАГАТЭ заявило об ухудшении ядерной безопасностью на ЗАЭС после очередной атаки дронаМАГАТЭ заявило об ухудшении ядерной безопасностью на ЗАЭС после очередной атаки дрона Эксперты Международного агентства по атомной энергии (МАГАТЭ) сообщили об ухудшении ситуации с ядерной безопасностью на Запорожской АЭС после очередн ...

Вокальный склонность к вокалу считает, что XRP не является безопасностью среди Ripple vs. Sec Stalemate  вот почемуВокальный склонность к вокалу считает, что XRP не является безопасностью среди Ripple vs. Sec Stalemate — вот почему Глава исследований платформ Платформ Пьер Рочард утверждал, что XRP не является безопасностью, несмотря на многие критики спорной волновой монеты, ут ...

Исследование Axiom JDK: компании переходят на новые версии Java и внедряют ИИ, но рискуют безопасностьюИсследование Axiom JDK: компании переходят на новые версии Java и внедряют ИИ, но рискуют безопасностью Компания Axiom JDK (АО «Аксиом») представила результаты первого масштабного исследования трендов Java в России. В нем... ...

Скандал с безопасностью данных: AU10TIX слила учетные данные TikTok, Uber и X в ИнтернетСкандал с безопасностью данных: AU10TIX слила учетные данные TikTok, Uber и X в Интернет Компания AU10TIX, которая обеспечивает верификацию личности для таких крупных платформ, как TikTok, Uber и X, путем обработки фотографий лиц и водите ...

EFSOL запускает on-premise-версию Metrika42 для мониторинга производительности 1С с полным контролем над данными и безопасностьюEFSOL запускает on-premise-версию Metrika42 для мониторинга производительности «1С» с полным контролем над данными и безопасностью Компания EFSOL анонсировала выпуск локальной версии Metrika42 для мониторинга и анализа производительности системы... ...

Yandex Cloud запустила сервис для комплексного управления безопасностью компаний в облаке Security DeckYandex Cloud запустила сервис для комплексного управления безопасностью компаний в облаке Security Deck Облачная платформа Yandex Cloud разработала сервис для централизованного управления безопасностью облачной инфраструктуры... ...

Xiaomi представила умный дверной замок Smart Door Lock 4 Pro с двумя камерами и улучшенной безопасностьюXiaomi представила умный дверной замок Smart Door Lock 4 Pro с двумя камерами и улучшенной безопасностью Xiaomi продолжает активно развивать линейку умных устройств для дома и представила обновлённую версию своего замка Smart Door Lock 4 Pro. Новая модел ...

Раньше глубину колеи измеряли трехметровой рейкой // Кто и как следит в Москве за безопасностью катков, горок и аттракционов«Раньше глубину колеи измеряли трехметровой рейкой» // Кто и как следит в Москве за безопасностью катков, горок и аттракционов К новогодним праздникам в Москве традиционно открываются катки, горки и карусели. Контроль за подобными объектами ведет Объединение административно-т ...

Инфосистемы Джет выяснила, что половина предприятий России имеет низкий уровень зрелости процессного управления информационной безопасностью«Инфосистемы Джет» выяснила, что половина предприятий России имеет низкий уровень зрелости процессного управления информационной безопасностью «Инфосистемы Джет» провела исследования состояния кибербезопасности в промышленном секторе России. Эксперты... ...