W projekcie Passhunt (konkretny commit 54eb987d30ead2b8ebbf1f0b880aa14249323867) wykryto backdoor umożliwiający zdalne wykonanie kodu, wprowadzony za pośrednictwem pakietu 'request'. Podatność jest krytyczna, ponieważ nie wymaga żadnego uwierzytelnienia ani interakcji użytkownika.
▸ Pokaż oryginał (EN)
Passhunt commit 54eb987d30ead2b8ebbf1f0b880aa14249323867 was discovered to contain a code execution backdoor via the request package. This vulnerability allows attackers to access sensitive user information and digital currency keys, as well as escalate privileges.
Podatność klasyfikowana jest jako ukryty, nieudokumentowany kod (CWE-912 — Hidden Functionality). Złośliwy pakiet 'request', od którego zależy Passhunt, zawiera wbudowany backdoor umożliwiający atakującemu zdalne wykonanie kodu na systemie ofiary. Każdy, kto zainstaluje lub uruchomi podatną wersję Passhunt opartą na wskazanym commicie, naraża się na wykonanie złośliwego kodu bez swojej wiedzy.
Atakujący może uzyskać dostęp do wrażliwych danych użytkownika, w tym kluczy do portfeli kryptowalutowych, a także eskalować uprawnienia na zaatakowanym systemie (privilege escalation).
Należy natychmiast zaprzestać używania wskazanej wersji Passhunt. Należy sprawdzić zainstalowane zależności Python pod kątem złośliwego pakietu 'request' i usunąć go ze środowiska. Zaleca się śledzenie repozytorium projektu (GitHub) oraz zgłoszeń w sekcji Issues w celu uzyskania aktualnych informacji o bezpiecznej wersji lub działaniach naprawczych producenta.
Passhunt Project Passhunt — commit 54eb987d30ead2b8ebbf1f0b880aa14249323867
Podatność wynika z obecności złośliwego, ukrytego kodu w pakiecie zależności 'request' (atak typu dependency/supply chain). Szczególne ryzyko dotyczy użytkowników przechowujących klucze kryptowalutowe. Szczegóły zgłoszenia dostępne są w Issue #14 repozytorium GitHub projektu.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HPasshunt Project Passhunt
APPPasshunt Projectwszystkie wersje