PT-2025-5637 · Pypi · Uniapi
Publicado
2025-01-27
·
Atualizado
2025-01-27
Nenhuma
Não há classificações de severidade ou métricas disponíveis. Quando houver, atualizaremos as informações correspondentes na página.
Nome do Software Vulnerável e Versões Afetadas:
uniapi versão 1.0.7
Descrição:
A questão refere-se ao código introduzido na versão 1.0.7 do uniapi que é executado no momento da importação do módulo. Este código baixa um script de uma URL remota e, em seguida, executa o script baixado em uma thread, que coleta informações do sistema. As informações coletadas são então enviadas para outra URL remota utilizando o método
POST. Este código malicioso foi encontrado nos artefatos de lançamento do PyPI, mas não estava presente no repositório público do GitHub.Recomendações:
Para a versão 1.0.7 do uniapi, considere remover ou desinstalar esta versão para impedir a execução do código malicioso. Como medida de contorno temporária, considere restringir o acesso à rede para impedir que o script baixado envie informações do sistema para URLs remotas. Evite utilizar a versão 1.0.7 do uniapi até que uma versão segura esteja disponível.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Uniapi