「Python Package Index」(PyPI)を使ったアプリケーションが攻撃者に狙われる可能性がある。悪用されるのはどのような脆弱(ぜいじゃく)性なのか。
プログラミング言語「Python」のソフトウェアリポジトリ「Python Package Index」(PyPI)を活用したアプリケーションが攻撃のリスクにさらされていると、セキュリティベンダーJFrogは警鐘を鳴らす。攻撃には「pingdomv3」というパッケージが使われる可能性がある。
pingdomv3はSolarWindsのWebサイト監視ツール「Pingdom」のAPI(アプリケーションプログラミングインタフェース)「Pingdom API」に含まれるパッケージだ。
JFrogは今回特定した攻撃手法を「リバイバルハイジャック」と呼ぶ。JFrogによると、リバイバルハイジャックはURLの入力ミスを利用して悪意のあるWebサイトに誘導する手口「タイポスクワッティング」に似ている。PyPIからパッケージが削除されると、同じ名前がすぐに再利用可能なることを攻撃者は悪用できるという。JFrogマルウェア研究チームリーダーのブライアン・ムサリ氏は、リバイバルハイジャックが危険な理由として、以下の3点を挙げる。
「PyPIユーザーは警戒を怠らず、リバイバルハイジャック攻撃の予防策を講じる必要がある」(ムサリ氏)。同氏と共同研究者のアンドレイ・ポルコブニチェンコ氏によると、最大12万件の削除済みPyPIパッケージが乗っ取られる可能性がある。
米国TechTargetが運営する英国Computer Weeklyの豊富な記事の中から、海外企業のIT製品導入事例や業種別のIT活用トレンドを厳選してお届けします。
Copyright © ITmedia, Inc. All Rights Reserved.
「世界一のSNS」AI・メタバースへの注力で再躍進あるか?――2025年のSNS大予測(Facebook編)
AIをフル活用する一方でメタバースとの統合を深め、Facebookのユーザー体験はかつてと大...
「AIによる顧客体験(CX)向上」に懐疑的な見方が広がる――Qualtrics調査
Qualtricsが実施した年次グローバル調査から見えたカスタマーエクスペリエンス(CX)の現...
2025年のSNS大予測 AIの時代に「ソーシャル」はどう変わる?
もういくつ寝ると2025年……と数えるのはさすがに気が早いかもしれないが、それでも2024...