<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Подмена зависимости в Python-библиотеке, насчитывающей 40 млн загрузок в месяц</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/136238.html</link>
    <description>В библиотеке Python JSON Logger выявлена уязвимость (CVE-2025-27607) дающая возможность подменить зависимость при установке через каталог PyPI и добиться выполнения своего кода на системах, использующих данный пакет. Библиотека Python JSON Logger, которая позволяет организовать ведение лога в формате JSON, за последний месяц была загружена 40 млн раз.  Проблема  устранена в версии Python JSON Logger 3.3.0, опубликованной 7 марта...&lt;br&gt;&lt;br&gt;Подробнее: https://www.opennet.ru/opennews/art.shtml?num=62856&lt;br&gt;</description>

<item>
    <title>Подмена зависимости в Python-библиотеке, насчитывающей 40 мл... (Tron is Whistling)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/136238.html#76</link>
    <pubDate>Sun, 16 Mar 2025 13:32:22 GMT</pubDate>
    <description>Да нет, я как раз об этом самом.&lt;br&gt;И блоки не помогут - тысячи хомячков просто продолжат сидеть на пакетах с дырками, переходить на другие-то лень.&lt;br&gt;</description>
</item>

<item>
    <title>Подмена зависимости в Python-библиотеке, насчитывающей 40 мл... (нах.)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/136238.html#75</link>
    <pubDate>Sat, 15 Mar 2025 13:26:38 GMT</pubDate>
    <description>&amp;gt; Дело не конкретно в питоне, дело в принципе в работе с модулями &lt;br&gt;&lt;br&gt;тут такоэ... чем неэффективней язык и чем больше ему требуется лефтпадов для самых простых задач - тем больше ты вынужден тянуть в проект, не разбирая уже мух от котлет.&lt;br&gt;И это таки фича язычков быстрого прототяпляпирования, что лефтпадов много да еще и каждый день разные.&lt;br&gt;&lt;br&gt;&amp;gt; Нет никакой гарантии. Проблема в том, что оно даже с трояном запросто &lt;br&gt;&amp;gt; может не завестись и придётся тратить день-неделю на оживление горы кодового &lt;br&gt;&amp;gt; мусора чтобы оно хоть как-то заработало &lt;br&gt;&lt;br&gt;потому что пока ты копался - одна из стомиллионпицотых вложенных зависимостей внезапно обновилась на несовместимую версию. (совместимость - это тоже не про современную разработку ни разу)&lt;br&gt;&lt;br&gt;Так что изумлять должно не это, а наоборот - что в общем и целом-то иногда этот софт даже удается самому собрать, а не авторский докер в докере (в истории которого только FROM: srach - и весь этот srach подметен с пола авторского локалхоста в единственной-неповторимой позе, без малейшег</description>
</item>

<item>
    <title>Подмена зависимости в Python-библиотеке, насчитывающей 40 мл... (Смузихлеб забывший пароль)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/136238.html#74</link>
    <pubDate>Sat, 15 Mar 2025 06:00:02 GMT</pubDate>
    <description>Дело не конкретно в питоне, дело в принципе в работе с модулями и библиотеками. Прямо сейчас на конторе имеется эпический гемор с котлином и обновлением его зависимостей&lt;br&gt;И это при, в осн, автоматической сборке&lt;br&gt;&lt;br&gt;А если каждую штуковину каждый участник проекта будет вручную ставить, проходя по 15-20 шагов редактирования разных файлов и перемещения данных по папкам ?&lt;br&gt;&lt;br&gt;Нет никакой гарантии. Проблема в том, что оно даже с трояном запросто может не завестись и придётся тратить день-неделю на оживление горы кодового мусора чтобы оно хоть как-то заработало&lt;br&gt;</description>
</item>

<item>
    <title>Подмена зависимости в Python-библиотеке, насчитывающей 40 мл... (Смузихлеб забывший пароль)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/136238.html#73</link>
    <pubDate>Fri, 14 Mar 2025 06:28:03 GMT</pubDate>
    <description>&amp;gt; Смысл жизни &amp;#8211; стать удобрением.&lt;br&gt;&lt;br&gt;&quot;-Вот, помнишь, в 2005 году, в конце лета, ты ехал в поезде и тебя попросили передать сахар. -Да, я и передал. -Да, передал. Ты передал сахар. Вот в этом моменте смысл твоего существования и был и ты это исполнил, ты сделал то, для чего был создан и можешь этим гордиться&quot;(с)&lt;br&gt;</description>
</item>

<item>
    <title>Подмена зависимости в Python-библиотеке, насчитывающей 40 мл... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/136238.html#72</link>
    <pubDate>Thu, 13 Mar 2025 17:37:37 GMT</pubDate>
    <description>Это другое, это понимать надо&lt;br&gt;</description>
</item>

<item>
    <title>Подмена зависимости в Python-библиотеке, насчитывающей 40 мл... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/136238.html#71</link>
    <pubDate>Thu, 13 Mar 2025 17:36:37 GMT</pubDate>
    <description>Вот всё в этом вашем линуксе не так: 100500 зависимостей и поставить другую версию рядом нельзя а установить с отсутсвующей зависимостью можно...&lt;br&gt;</description>
</item>

<item>
    <title>Подмена зависимости в Python-библиотеке, насчитывающей 40 мл... (янеарабпростопохож)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/136238.html#70</link>
    <pubDate>Wed, 12 Mar 2025 20:10:13 GMT</pubDate>
    <description>На молотке не написано какой стороной гвозди забивать.&lt;br&gt;Проблема тут в авторе пакета, который за зависимостями не следил.&lt;br&gt;</description>
</item>

<item>
    <title>Подмена зависимости в Python-библиотеке, насчитывающей 40 мл... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/136238.html#69</link>
    <pubDate>Wed, 12 Mar 2025 18:21:34 GMT</pubDate>
    <description>&amp;gt; А я не использую PyPI. Ставлю через APT и через GitHub. Уже более 10 лет. Полёт нормальный. Шах и мат, подменщики зависимостей.&lt;br&gt;&lt;br&gt;Ты это можешь на своём локалхосте делать, а если проект публичный, то любой его пользователь наступит в лефтпад. Но чтобы это понимать надо писать что-то полезное за пределами своего локалхоста.&lt;br&gt;</description>
</item>

<item>
    <title>Подмена зависимости в Python-библиотеке, насчитывающей 40 мл... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/136238.html#68</link>
    <pubDate>Wed, 12 Mar 2025 06:44:06 GMT</pubDate>
    <description>&amp;gt; Кстати, май инглиш из вери бэд&lt;br&gt;&lt;br&gt;Автоматическим переводчиком в браузере принципиально не пользуетесь?&lt;br&gt;</description>
</item>

</channel>
</rss>
