<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: 46&amp;#037; Python-пакетов в репозитории PyPI содержат потенциально небезопасный код</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/124928.html</link>
    <description>Группа исследователей из Университета Турку (Финляндия) опубликовала результаты анализа пакетов в репозитории PyPI на предмет использования потенциально опасных конструкций, способных привести к появлению уязвимостей. В ходе анализа 197 тысяч пакетов выявлено 749 тысяч потенциальных проблем с безопасностью. В 46&#037; пакетов присутствует как минимум одна подобная проблема. Среди наиболее часто встречающихся проблем выделяются недоработки, связанные с обработкой исключений и использованием возможностей, допускающей подстановку кода...&lt;br&gt;&lt;br&gt;Подробнее: https://www.opennet.ru/opennews/art.shtml?num=55565&lt;br&gt;</description>

<item>
    <title>46&#037; Python-пакетов в репозитории PyPI содержат потенциально ... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/124928.html#199</link>
    <pubDate>Mon, 09 Aug 2021 17:44:50 GMT</pubDate>
    <description>Надо было на расте писать.&lt;br&gt;</description>
</item>

<item>
    <title>46&#037; Python-пакетов в репозитории PyPI содержат потенциально ... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/124928.html#198</link>
    <pubDate>Fri, 06 Aug 2021 04:02:15 GMT</pubDate>
    <description>&amp;gt; мои непроверенные пользовательские данные это медиафайлы. И там уязвимостей в нижележащих &lt;br&gt;&amp;gt; библиотеках столько, что RCE рано или поздно случится&lt;br&gt;&lt;br&gt;Отличный аргумент за то чтобы их в sandbox по максимуму. А то и пересобрать с asan/ubsan если просадка скорости не критична.&lt;br&gt;&lt;br&gt;Грубо говоря, если RCE не может ничего, кроме счета - вред умеренный. А с должной расстановкой капканов будет легко пойман. Ну вон хук на exec - и при попытке развить успех разовьется... облом для хаксора.&lt;br&gt;&lt;br&gt;&amp;gt; хоть eval отключай, хоть capabilities по самый корень режь.&lt;br&gt;&lt;br&gt;Типа, если подхватил гусарский насморк, то нехай и спид заодно заходит? А медиафайлы могут пытаться атаковать и более высокоуровневый обработчик, впихав хитрозадый контент в всякие теги и проч. Правда, удобнее всего так башистов иметь, но пример pybitmessage показал что бывают варианты.&lt;br&gt;&lt;br&gt;&amp;gt;&amp;gt;W^X &lt;br&gt;&amp;gt; как это остановит importlib? Модуль это не динамическая библиотека, а тот же &lt;br&gt;&amp;gt; скрипт, который будет выполняться уже запущенным интерпретатором.&lt;br&gt;&lt;br&gt;Вообще идея такая что</description>
</item>

<item>
    <title>46&#037; Python-пакетов в репозитории PyPI содержат потенциально ... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/124928.html#197</link>
    <pubDate>Fri, 06 Aug 2021 03:44:29 GMT</pubDate>
    <description>&amp;gt; Культистов-самолётников среди питонистов тоже, к сожалению, очень-очень много &lt;br&gt;&lt;br&gt;Чуть менее чем все? :)&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>46&#037; Python-пакетов в репозитории PyPI содержат потенциально ... (СССР)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/124928.html#196</link>
    <pubDate>Thu, 05 Aug 2021 05:14:05 GMT</pubDate>
    <description>совершенству нет предела и естественно и мне и тем кто мудрее меня в разы и им так же есть куда развиваться, но главное выбрать направление развивать свое самосознание, научится использовать свой разум, применять его а не перекладывать все и вся на машину (тем более эта машина мало ли кому еще подконтрольна божет быть - но это уже другая история)&lt;br&gt;</description>
</item>

<item>
    <title>46&#037; Python-пакетов в репозитории PyPI содержат потенциально ... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/124928.html#195</link>
    <pubDate>Tue, 03 Aug 2021 21:41:58 GMT</pubDate>
    <description>Ну как бы твоё мировосприятие тоже построено только на самых поверхностных вещах. Оно как бы так и есть, и даже отчасти верно, но это далеко не всё, и я точно знаю, что есть и другое. Поэтому и говорю так. Глубже надо смотреть. Понимать причины, наконец.&lt;br&gt;</description>
</item>

<item>
    <title>46&#037; Python-пакетов в репозитории PyPI содержат потенциально ... (СССР)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/124928.html#194</link>
    <pubDate>Tue, 03 Aug 2021 21:18:33 GMT</pubDate>
    <description>если у обоих опыта по пол года, курсы закончили которые ) то оба косячить будут, но если опыт у обоих по 5 лет, то у сишника код будет гораздо продуманнее, программа будет не только ради бизнес логиги но и ради оптимизации. т.е. да  сайт визитка или хеллоу ворлд покажут одинаковые результаты и после 10 лет опыта. но если брать IoT к примеру, где бизнес логика это не сайт с формочками заполнения, а целая оргомная экосистема, то там какждый мигросервис уже про оптимизацию и архитектуру. и вот тогда мозгов питониста явно не хватит что бы мыслить как разработчик. Питон как и джава и др скриптовые языки они для описания и учат описывать, как например тот же js в qml, да отлично подходит для описания интерфейса, и использовать с++ для такой задачи ну права не удобно. но скриптовые языки они не учат разрабатывать, создавать инструменты, оптимизировать структуры данных, логику паттернов.&lt;br&gt;Т.е. тут уже я не про язык какой лучше или хуже, каждый занимает свою нишу. А я про то как ЯП способствует развитию человека. Помн</description>
</item>

<item>
    <title>46&#037; Python-пакетов в репозитории PyPI содержат потенциально ... (СССР)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/124928.html#193</link>
    <pubDate>Tue, 03 Aug 2021 21:05:04 GMT</pubDate>
    <description>музыка стала квадратная, кино содержит максимум насилия, фотография стала не искуством а возможностью показать что ты ешь или что ты пьешь. С++ сегодня дает возможность абстрагироваться от аппаратной части и сконцентрироваться на бизнеслогике. Изучать новый язык это не рационально.Еда - отравы стало больше, в магазине из достойной еды только каши и мюсли, все остальное для свиней. Фрукты не пахнут, это как? вы в какойто иллюзии жывете. Вы примите мою точк зрения только в том случае если, если эта точка зрения будет активно пропагандироваться по телевизору, и так будет считать большенство. к самостоятельному мышлению вы не способны.&lt;br&gt;</description>
</item>

<item>
    <title>46&#037; Python-пакетов в репозитории PyPI содержат потенциально ... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/124928.html#192</link>
    <pubDate>Tue, 03 Aug 2021 09:33:49 GMT</pubDate>
    <description>&amp;gt; Там же в новости ссылка на сам инцидент: https://www.opennet.ru/opennews/art.shtml?num=55000 &lt;br&gt;&amp;gt; - &lt;br&gt;&amp;gt; Причиной блокировки стала деятельность исследовательской группы, изучающей возможность&lt;br&gt;&lt;br&gt;А теперь попробуй  читать глазами, а не жопой.&lt;br&gt;&amp;gt; из 5 патчей, подготовленных в ходе исследования&lt;br&gt;&lt;br&gt;...&lt;br&gt;&amp;gt;  435 коммитов ... и &#091;b&#093;не связанные с проведением эксперимента&#091;/b&#093; по продвижению скрытых уязвимостей. &lt;br&gt;&lt;br&gt;и заодно думать головой, а не тем самым местом, которым читал: &lt;br&gt;какие на*рен блокировки, когда куча патчей с &quot;подвохом&quot; _уже_ прошла мимо &quot;бдительных&quot; мейнтенеров и с чего ты решил, что такой &quot;эксперимент&quot; проводили только Миннесотовцы? &lt;br&gt;Они продемонстрировали реальное пложение дел, когда в ядре оказалась куча проблемного кода и он оставался там пока частью не протух сам по себе (ну и не клюнул жареный петух в виде публикации исследования) - но Свидетелям Единственноверного Ядра, похоже, все &quot;Божья роса!&quot; &lt;br&gt;&lt;br&gt;&amp;gt; -- &lt;br&gt;&amp;gt; Интеллект анонимов опеннета не распространяется даже на один клик мышки. Дожили.&lt;br&gt;&lt;br&gt;Очередно</description>
</item>

<item>
    <title>46&#037; Python-пакетов в репозитории PyPI содержат потенциально ... (Онаним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/124928.html#191</link>
    <pubDate>Mon, 02 Aug 2021 19:05:30 GMT</pubDate>
    <description>(не, ты можешь конечно, никому не сказав, но при разборе полётов в случае дыры в твоём эвале - с тебя же и вычтут)&lt;br&gt;</description>
</item>

</channel>
</rss>
