PT-2025-5637 · Pypi · Uniapi

Publicado

2025-01-27

·

Atualizado

2025-01-27

Nenhuma

Não há classificações de severidade ou métricas disponíveis. Quando houver, atualizaremos as informações correspondentes na página.
Nome do Software Vulnerável e Versões Afetadas: uniapi versão 1.0.7
Descrição: A questão refere-se ao código introduzido na versão 1.0.7 do uniapi que é executado no momento da importação do módulo. Este código baixa um script de uma URL remota e, em seguida, executa o script baixado em uma thread, que coleta informações do sistema. As informações coletadas são então enviadas para outra URL remota utilizando o método POST. Este código malicioso foi encontrado nos artefatos de lançamento do PyPI, mas não estava presente no repositório público do GitHub.
Recomendações: Para a versão 1.0.7 do uniapi, considere remover ou desinstalar esta versão para impedir a execução do código malicioso. Como medida de contorno temporária, considere restringir o acesso à rede para impedir que o script baixado envie informações do sistema para URLs remotas. Evite utilizar a versão 1.0.7 do uniapi até que uma versão segura esteja disponível.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Identificadores relacionados

GHSA-GVVW-RR8M-FJ76

Produtos afetados

Uniapi