LINUX.ORG.RU

PyPI-пакет telnyx скомпрометирован

 ,


0

1

Разработчики VoIP-платформы Telnyx предупредили пользователей о компрометации полулярного (756 тысяч загрузок в месяц) пакета telnyx в репозитории PyPI реализующий SDK для обращения к API Telnyx.

В Linux зловред активировался при импорте модуля и осуществлял поиск и отправку SSH-ключей, учётных данных, содержимого переменных окружения, токенов доступа к API, параметров подключения к облачным сервисам AWS, GCP, Azure и K8s, ключей от криптокошельков, паролей к СУБД и т.п. Обнаруженные данные шифровались с использованием алгоритмов AES-256-CBC + RSA-4096 и отправлялись HTTP POST-запросом на внешний хост.

>>> Подробности



Проверено: maxcom ()
Последнее исправление: maxcom (всего исправлений: 2)
Ответ на: комментарий от Zhbert

А как же золотое правило «доверяй, но проверяй»?
Подобная конструкция исключает проверку.
Да и вообще слепое доверие - порочная практика.
Что если их завтра через cargo и чью-то взломанную почту ломанут и там появится зловред, замаскированный так, что его не видно в терминале?

mittorn ★★★★★
()
Последнее исправление: mittorn (всего исправлений: 1)
Ответ на: комментарий от MoldAndLimeHoney

Дядя, в макоси нужно лезть в аналы настроек, чтобы разрешить запуск неподписанного бинаря. Прилаги принято ставить из аппстора, либо homebrew/macports. Это банально проще и меньше телодвижений

Logopeft ★★★
()
Ответ на: комментарий от MoldAndLimeHoney

Т.е. просто, чтобы использовать компьютер, я еще и должен отстегнуть шекелей какому-нибудь Ubikey (или о чем речь идет).

Не совсем так. Чтобы использовать компьютер непублично, в своих интересах.

Можно хранить в tpm

usermod
()

шо опять питухон?ну капец

Neresar ★★
()
Ответ на: комментарий от Logopeft

Сынок, я буквально открываю первую ссылку по «macos install rust» и гость из дальнего зарубежья рассказывает, что надо скачать и сразу запустить шелл скрипт, который сделает нужное.

MoldAndLimeHoney ★★
()
Ответ на: комментарий от areful

Михаил Зощенко, «Иногда можно кушать чернильницы».

Bass ★★★★★
()
Ответ на: комментарий от xenocerebrum

Искал, кто об этом скажет. Бонусом это работает как очень удобный менеджер ключей в принципе.

Dispetcher14 ★★★★★
()
Ответ на: комментарий от MoldAndLimeHoney

Я гуглю «linux install rust», первая ссылка:

Using rustup (Recommended)
It looks like you’re running macOS, Linux, or another Unix-like OS. To download Rustup and install Rust, run the following in your terminal, then follow the on-screen instructions. See «Other Installation Methods» if you are on Windows.

curl --proto '=https' --tlsv1.2 -sSf https://sh.rustup.rs | sh

Но почему-то дядя делает выводы про макось, а не про линукс или, что очевидно, рак мозга растоводов

Logopeft ★★★
()
Для того чтобы оставить комментарий войдите или зарегистрируйтесь.