Unverified50% confidenceFactExact time
恶意包携带的 .pth 文件会在 Python 解释器启动时执行,而非在代码 import 时才触发
1
Sources
50%
Confidence
Long-term
Relevance
8/21/2026
First Seen
Sources
Related Claims
UnverifiedPython的pickle模块在反序列化时会执行任意Python代码,存在被构造恶意文件执行远程代码的安全隐患71% similarUnverifiedCPython 在初始化 site 模块时会遍历 site-packages 目录下所有 .pth 文件,以 import 开头的行通过 exec() 直接执行69% similarUnverified在Python生态中恶意代码可注入到包的setup.py(pip install时运行)或隐藏在__init__.py中(import时触发),并通过读取~/.aws/credentials、扫描.env文件等方式窃取凭证69% similarVerifiedPython采用CPython解释器将代码编译为字节码,再由Python虚拟机执行67% similarUnverifiedPython 的模块系统会将已导入模块缓存在 sys.modules 字典中,简单的 importlib.reload() 无法清理依赖链上的旧引用65% similar
Cite This Claim
Stable URI
https://kongchang.com/claim/782700API
curl https://kongchang.com/api/v1/knowledge/claims/782700MCP
get_claim(id=782700)