Python 隐藏漏洞通过超 14.5 万个软件包传播
新泽西理工学院的隐藏一项研究揭露了Python软件包生态系统中潜藏的大规模安全隐患。这项名为"PyPitfall"的漏洞研究报告揭示,复杂且深度嵌套的通过软件包依赖关系正在数千个项目中无声传播已知安全漏洞 。
"一个软件包中的超万传播漏洞可能通过其依赖关系传播,最终影响下游软件包和应用程序,个软"研究人员警告称。隐藏

Python作为最流行编程语言的免费模板漏洞地位 ,很大程度上得益于PyPI(Python Package Index)托管的通过海量开源库生态系统。目前PyPI拥有超过62.7万个软件包和600多万个版本 ,超万传播开发者往往在引入功能时并未意识到随之而来的个软安全隐患。
PyPitfall研究分析了378,隐藏573个软件包的依赖关系 ,发现:
4,漏洞655个软件包明确要求安装已知存在漏洞的版本(必然暴露)141,044个软件包允许安装可能包含漏洞的版本(潜在暴露)研究团队在定义"必然暴露"时指出 :"成功安装这些软件包将不可避免地导致漏洞版本被安装。亿华云"依赖关系迷宫加剧风险研究凸显了PyPI生态系统的通过极端复杂性,包括存在超过20层传递依赖的超万传播软件包,以及100多万个循环依赖 。个软典型案例是square-0-5软件包,经过75次递归跳转后竟然依赖于自身 ,导致pip install命令陷入无限循环 。
"依赖链可能极其漫长复杂 ,单个软件包可能依赖数百个其他组件 ,建站模板形成深不可测的软件供应链迷宫。"
这种深度嵌套的关系往往掩盖了漏洞组件的存在 ,使其在广泛传播的同时保持隐蔽。
检测方法与关键发现研究团队使用Johnnydep工具对PyPI软件包进行模拟安装,在不实际安装的情况下收集依赖树数据 。随后将其与67个精选CVE漏洞数据库进行交叉比对,模板下载仅关注影响PyPI托管库的漏洞。
这种方法帮助他们在urllib3等广泛使用的软件包中发现严重漏洞——仅该组件就占所有"必然暴露"案例的41.4%。作为Python HTTP栈的核心组件和requests库的依赖项,urllib3的漏洞影响尤为突出:
出现在407,333条依赖链中引入包括CVE-2024-37891和CVE-2023-43804在内的漏洞导致1,926个软件包存在必然暴露风险核心数据与改进建议关键数据:漏洞暴露平均深度:必然暴露4.1层,源码下载潜在暴露6.2层Setuptools是被依赖最多的软件包,出现在超700万条依赖链中检测到1,075,559个循环依赖关系许多软件包未遵循PEP 440版本规范,导致解析问题改进建议 :
开发能在安装前审计依赖关系的工具提升开发过程中对传递性漏洞的认知后续研究应采用更全面的CVE数据集扫描PyPI研究团队已向Python打包管理局披露发现,强调解决Python开源生态系统这一系统性风险的紧迫性 。报告总结称:"我们的香港云服务器发现凸显了提升Python软件供应链安全意识的必要性 。"
相关文章
网络安全研究人员最近发现了一种新的 Python 恶意软件,该恶意软件以讲鞑靼语的用户为攻击目标,鞑靼语是一种土耳其母语,主要是由俄罗斯及其邻国的鞑靼人使用。基于 Cyble 的恶意软件设计使其可以捕2025-12-07
作为一种常见的水果,苹果给人们带来了很多好处。然而,你是否知道,苹果皮中蕴藏着更多宝藏呢?小天苹果皮就是其中之一。小天苹果皮富含多种营养成分,具有丰富的保健功效,深受人们喜爱。本文将带您探秘小天苹果皮2025-12-07
探讨夜班工作对身心健康的影响(研究表明,长期进行夜班工作可能对人体带来负面影响)
夜班工作指的是在晚上或深夜时段进行工作的员工。夜班工作对身心健康有着重要的影响,本文将探讨夜班工作对人体的影响及相关研究结果。夜班工作对睡眠质量的影响夜班工作会扰乱人体的生物钟,导致睡眠质量下降,常常2025-12-07
以炎魔T1Ti手感怎么样?用户体验解析(火力全开,握感绝佳!快来看看这款机械键盘的真实表现吧!)
作为一名重度键盘使用者,寻找一款手感舒适、反应迅速的机械键盘一直是我心头的愿望。最近,我购买了以炎魔T1Ti机械键盘,并全面体验了其手感和使用性能。在这篇文章中,我将为大家详细介绍以炎魔T1Ti的152025-12-07
译者 | 陈峻审校 | 孙淑娟本文和你全面讨论锁屏类勒索软件的基本特征、工作原理、以及如何有效地保护自己的计算机免受此类侵害。大多数人都听说过勒索软件,这类最具危险性的恶意软件类型。它可以瞬间完全加2025-12-07
闪迪CZ80-出色的存储解决方案(领先技术为您提供无与伦比的数据传输体验)
在当今数字时代,数据的存储需求越来越大。闪迪CZ80作为一款领先的存储解决方案,以其卓越的性能和可靠性成为了许多用户的首选。本文将全面介绍闪迪CZ80的特点和优势,并详细解析其在不同场景下的应用。高速2025-12-07

最新评论