Capitalisation boursière: $2.3566T 5.84%
Volume(24h): $202.1742B -34.39%
  • Capitalisation boursière: $2.3566T 5.84%
  • Volume(24h): $202.1742B -34.39%
  • Indice de peur et de cupidité:
  • Capitalisation boursière: $2.3566T 5.84%
Cryptos
Les sujets
Cryptospedia
Nouvelles
Cryptosopique
Vidéos
Top nouvelles
Cryptos
Les sujets
Cryptospedia
Nouvelles
Cryptosopique
Vidéos
bitcoin
bitcoin

$87959.907984 USD

1.34%

ethereum
ethereum

$2920.497338 USD

3.04%

tether
tether

$0.999775 USD

0.00%

xrp
xrp

$2.237324 USD

8.12%

bnb
bnb

$860.243768 USD

0.90%

solana
solana

$138.089498 USD

5.43%

usd-coin
usd-coin

$0.999807 USD

0.01%

tron
tron

$0.272801 USD

-1.53%

dogecoin
dogecoin

$0.150904 USD

2.96%

cardano
cardano

$0.421635 USD

1.97%

hyperliquid
hyperliquid

$32.152445 USD

2.23%

bitcoin-cash
bitcoin-cash

$533.301069 USD

-1.94%

chainlink
chainlink

$12.953417 USD

2.68%

unus-sed-leo
unus-sed-leo

$9.535951 USD

0.73%

zcash
zcash

$521.483386 USD

-2.87%

Articles d’actualité sur les crypto-monnaies

La fuite du jeton GitHub a presque conduit à une attaque de la chaîne d'approvisionnement Python

Jul 17, 2024 at 02:58 am

Et si le langage de programmation Python lui-même était malveillant ? Il s'agirait de l'attaque la plus dévastatrice de la chaîne d'approvisionnement de l'histoire de l'humanité, mais elle a failli se produire.

La fuite du jeton GitHub a presque conduit à une attaque de la chaîne d'approvisionnement Python

An important GitHub token was accidentally leaked, almost leading to the most devastating supply chain attack in human history.

Un jeton GitHub important a été accidentellement divulgué, conduisant presque à l’attaque de chaîne d’approvisionnement la plus dévastatrice de l’histoire de l’humanité.

Discovered by cybersecurity researchers from JFrog, the GitHub Personal Access Token was found in a public Docker container hosted on Docker Hub, and granted elevated access to the GitHub repositories of the Python language, Python Package Index (PyPI), and the Python Software Foundation (PSF).

Découvert par des chercheurs en cybersécurité de JFrog, le jeton d'accès personnel GitHub a été trouvé dans un conteneur Docker public hébergé sur Docker Hub et a accordé un accès élevé aux référentiels GitHub du langage Python, Python Package Index (PyPI) et à la Python Software Foundation ( PSF).

"This case was exceptional because it is difficult to overestimate the potential consequences if it had fallen into the wrong hands – one could supposedly inject malicious code into PyPI packages (imagine replacing all Python packages with malicious ones), and even to the Python language itself," the researchers explained (opens in new tab) in their writeup.

"Ce cas était exceptionnel car il est difficile de surestimer les conséquences potentielles s'il était tombé entre de mauvaises mains – on pourrait soi-disant injecter du code malveillant dans les packages PyPI (imaginez remplacer tous les packages Python par des malveillants), et même dans le langage Python lui-même. ", ont expliqué les chercheurs (s'ouvre dans un nouvel onglet) dans leur article.

Exposed for months

Exposé pendant des mois

The token was found inside a Docker container in a compiled Python file that was erroneously not cleaned up, they added.

Le jeton a été trouvé dans un conteneur Docker dans un fichier Python compilé qui n'a pas été nettoyé par erreur, ont-ils ajouté.

According to PyPI, the token was issued before March 3, 2023, but the exact date is impossible to determine since the logs only last for 90 days. PyPI Admin Ee Durbin was notified on June 28 this year, after which the token was revoked.

Selon PyPI, le token a été émis avant le 3 mars 2023, mais la date exacte est impossible à déterminer puisque les journaux ne durent que 90 jours. L'administrateur PyPI, Ee Durbin, a été informé le 28 juin de cette année, après quoi le jeton a été révoqué.

The Python Package Index (PyPI) is the world’s number one source for Python packages. The open-source platform is a central hub for developers looking to publish and share their Python software and libraries with the community. As such, it is an extremely popular target for cybercriminals interested in supply-chain attacks.

Le Python Package Index (PyPI) est la première source mondiale de packages Python. La plate-forme open source est une plateforme centrale pour les développeurs souhaitant publier et partager leurs logiciels et bibliothèques Python avec la communauté. En tant que tel, il s’agit d’une cible extrêmement populaire pour les cybercriminels intéressés par les attaques contre la chaîne d’approvisionnement.

By sneaking malicious packages into the platform (or poisoning existing ones), cybercriminals can compromise hundreds of organizations in one fell swoop.

En introduisant des packages malveillants dans la plateforme (ou en empoisonnant ceux qui existent déjà), les cybercriminels peuvent compromettre des centaines d'organisations d'un seul coup.

To make matters worse, many Fortune 100 companies use PyPI in their software products, including Google, Microsoft, Amazon, and Apple.

Pour aggraver les choses, de nombreuses entreprises Fortune 100 utilisent PyPI dans leurs produits logiciels, notamment Google, Microsoft, Amazon et Apple.

In late March 2024, the platform was forced to suspend new account and new project registrations to tackle a large-scale cyberattack in which threat actors tried to upload hundreds of malicious packages.

Fin mars 2024, la plateforme a été contrainte de suspendre l'enregistrement de nouveaux comptes et de nouveaux projets pour faire face à une cyberattaque à grande échelle au cours de laquelle des acteurs malveillants ont tenté de télécharger des centaines de packages malveillants.

Source primaire:techradar

Clause de non-responsabilité:info@kdj.com

Les informations fournies ne constituent pas des conseils commerciaux. kdj.com n’assume aucune responsabilité pour les investissements effectués sur la base des informations fournies dans cet article. Les crypto-monnaies sont très volatiles et il est fortement recommandé d’investir avec prudence après une recherche approfondie!

Si vous pensez que le contenu utilisé sur ce site Web porte atteinte à vos droits d’auteur, veuillez nous contacter immédiatement (info@kdj.com) et nous le supprimerons dans les plus brefs délais.

Autres articles publiés sur Feb 08, 2026