L’avis relatif à py-venv-doctor a reçu une mise à jour dans la fenêtre. Les versions affectées exécutent du code durant l’installation puis exfiltrent l’ensemble des variables d’environnement dans une télémétrie présentée comme désactivable.
Analyse technique
Le paquet redéfinit la commande d’installation dans setup.py afin d’exécuter du code à l’installation. Après la génération de son rapport de diagnostic, il transmet le jeu complet des variables d’environnement, ce qui peut inclure des jetons, mots de passe, clés cloud et secrets de CI/CD.
Impact, versions et correctif
Détection / vérification
Rechercher py-venv-doctor dans les fichiers de dépendances et les journaux pip. Examiner les installations ayant exécuté setup.py et identifier les secrets présents dans les variables d’environnement de ces jobs.
Action recommandée
Retirer le paquet, identifier les environnements où il a été lancé, considérer leurs variables d'environnement comme exposées et renouveler les identifiants correspondants.
Sources
Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).