L’avis GitHub Advisory Database a été substantiellement mis à jour dans la fenêtre. Les versions 0.1.0 et 0.1.1 de py-venv-doctor sont classées comme malveillantes : le paquet exfiltre l’ensemble des variables d’environnement, y compris d’éventuels secrets de CI/CD, jetons et identifiants cloud.
Analyse technique
Le paquet détourne la commande d’installation dans setup.py afin d’exécuter du code lors de l’installation. Son mécanisme de télémétrie envoie également les variables d’environnement complètes après la génération d’un rapport de healthcheck.
Impact, versions et correctif
Détection / vérification
Rechercher py-venv-doctor dans les manifests, fichiers de verrouillage, journaux pip et historiques des jobs CI/CD. Examiner les sorties réseau des environnements concernés et traiter les variables d’environnement associées comme potentiellement exposées.
Action recommandée
Bloquer py-venv-doctor dans les politiques de registre et de CI/CD, supprimer les versions affectées des caches internes et effectuer une rotation prioritaire des secrets accessibles aux environnements concernés.
Sources
Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).