Π‘Ρ€Π΅ΡˆΡŒ Π² инфраструктурС Python, позволявшая ΠΏΠΎΠ΄ΠΌΠ΅Π½ΠΈΡ‚ΡŒ ссылки Π½Π° Ρ€Π΅Π»ΠΈΠ·Ρ‹ Π½Π° сайтС python.org

ΠžΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΡ Python Software Foundation раскрыла ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΡŽ ΠΎ критичСской уязвимости Π² API для управлСния Ρ€Π΅Π»ΠΈΠ·Π°ΠΌΠΈ, ΠΊΠΎΡ‚ΠΎΡ€ΡƒΡŽ ΠΌΠΎΠΆΠ½ΠΎ Π±Ρ‹Π»ΠΎ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ для Π°Ρ‚Π°ΠΊΠΈ Π½Π° инфраструктуру ΠΏΡ€ΠΎΠ΅ΠΊΡ‚Π° Python. Π£ΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ позволяла ΠΎΠ±ΠΎΠΉΡ‚ΠΈ систСму Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΈ ΠΈ ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒΡΡ ΠΊ API управлСния Ρ€Π΅Π»ΠΈΠ·Π°ΠΌΠΈ с ΠΏΡ€Π°Π²Π°ΠΌΠΈ администратора Ρ‡Π΅Ρ€Π΅Π· ΠΎΡ‚ΠΏΡ€Π°Π²ΠΊΡƒ запроса с Π»ΡŽΠ±Ρ‹ΠΌ ΠΊΠ»ΡŽΡ‡ΠΎΠΌ ΠΈ ΡƒΠΊΠ°Π·Π°Π½ΠΈΠ΅ΠΌ ΠΎΠ΄Π½ΠΎΠ³ΠΎ ΠΈΠ· администраторов Π² ΠΏΠΎΠ»Π΅ с ΠΈΠΌΠ΅Π½Π΅ΠΌ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ.

ΠŸΠΎΠ»ΡƒΡ‡Π°Π΅ΠΌΡ‹Π΅ Π² случаС ΡƒΡΠΏΠ΅ΡˆΠ½ΠΎΠΉ эксплуатации уязвимости ΠΏΡ€Π°Π²Π° Π΄Π°Π²Π°Π»ΠΈ Π°Ρ‚Π°ΠΊΡƒΡŽΡ‰Π΅ΠΌΡƒ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ внСсти измСнСния Π² ссылки Π½Π° Ρ€Π΅Π»ΠΈΠ·Ρ‹ Python ΠΈ ΠΌΠ΅Ρ‚Π°Π΄Π°Π½Π½Ρ‹Π΅ для ΠΏΠΎΠ²Π΅Ρ€ΠΊΠΈ коррСктности Π·Π°Π³Ρ€ΡƒΠΆΠ°Π΅ΠΌΡ‹Ρ… Ρ„Π°ΠΉΠ»ΠΎΠ², Ρ€Π°Π·ΠΌΠ΅Ρ‰Ρ‘Π½Π½Ρ‹Π΅ Π½Π° страницС python.org/downloads. ΠŸΡ€ΠΈ этом ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ Π½Π΅ позволяла ΠΈΠ·ΠΌΠ΅Π½ΠΈΡ‚ΡŒ содСрТимоС ΠΈΠΌΠ΅Π²ΡˆΠΈΡ…ΡΡ Ρ„Π°ΠΉΠ»ΠΎΠ² с Ρ€Π΅Π»ΠΈΠ·Π°ΠΌΠΈ.

Аудит Π±Π°Π·Ρ‹ Π΄Π°Π½Π½Ρ‹Ρ… ΠΈ Π»ΠΎΠ³ΠΎΠ² Π½Π΅ выявил слСдов эксплуатации уязвимости. Π’Π°ΠΊΠΆΠ΅ прСдполагаСтся, Ρ‡Ρ‚ΠΎ ΠΏΠΎΠ΄ΠΌΠ΅Π½Π° ссылок Π½Π° Ρ€Π΅Π»ΠΈΠ·Ρ‹ Π½Π΅ ΠΌΠΎΠ³Π»Π° ΠΎΡΡ‚Π°Ρ‚ΡŒΡΡ Π½Π΅Π·Π°ΠΌΠ΅Ρ‡Π΅Π½Π½ΠΎΠΉ, Ρ‚Π°ΠΊ ΠΊΠ°ΠΊ ΠΌΠ½ΠΎΠ³ΠΈΠ΅ поставщики ΠΏΡ€ΠΈ Π·Π°Π³Ρ€ΡƒΠ·ΠΊΠ΅ Π΄ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‚ систСму криптографичСской Π²Π΅Ρ€ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΈ ΠΊΠΎΠ΄Π° Sigstore ΠΈ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΡƒ с использованиСм PGP-ΠΊΠ»ΡŽΡ‡Π΅ΠΉ.

Π£ΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ присутствовала Π² ΠΊΠΎΠ΄Π΅ с 2014 Π³ΠΎΠ΄Π° ΠΈ Π±Ρ‹Π»Π° Π²Ρ‹Π·Π²Π°Π½Π° смСшиваниСм Π² ΠΎΠ΄Π½ΠΎΠΌ ΠΊΠΎΠ΄Π΅ ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚Ρ‡ΠΈΠΊΠΎΠ² для гостСвых Π²Ρ…ΠΎΠ΄ΠΎΠ² ΠΈ Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΈ ΠΏΠΎ ΠΊΠ»ΡŽΡ‡Π°ΠΌ для API. Π’ случаС сбоя Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΈ ΠΏΠΎ ΠΊΠ»ΡŽΡ‡Ρƒ доступа ΠΊ API, Π² ΠΊΠΎΠ΄Π΅ выполнялся ΠΎΡ‚ΠΊΠ°Ρ‚ Π½Π° использованиС гостСвого доступа.

Π£ΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ Π±Ρ‹Π»Π° выявлСна 23 фСвраля ΠΈ устранСна Π½Π° ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠΉ дСнь, послС Ρ‡Π΅Π³ΠΎ Π±Ρ‹Π»ΠΎ ΠΏΡ€ΠΎΠ²Π΅Π΄Π΅Π½ΠΎ нСсколько ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΎΠΊ цСлостности инфраструктуры: 25 фСвраля Π±Ρ‹Π»ΠΈ ΠΏΡ€ΠΎΠ°Π½Π°Π»ΠΈΠ·ΠΈΡ€ΠΎΠ²Π°Π½Ρ‹ Π»ΠΎΠ³ΠΈ ΠΈ Ρ€Π΅Π·Π΅Ρ€Π²Π½Ρ‹Π΅ ΠΊΠΎΠΏΠΈΠΈ Π‘Π”, всС доступныС для Π·Π°Π³Ρ€ΡƒΠ·ΠΊΠΈ рСсурсы Π±Ρ‹Π»ΠΈ ΠΏΡ€ΠΎΠ²Π΅Ρ€Π΅Π½Ρ‹ с использованиСм Ρ†ΠΈΡ„Ρ€ΠΎΠ²Ρ‹Ρ… подписСй ΠΈΠ· Π»ΠΎΠ³Π° Sigstore ΠΈ PGP-ΠΊΠ»ΡŽΡ‡Π΅ΠΉ, собствСнными силами Π±Ρ‹Π» ΠΏΡ€ΠΎΠ²Π΅Π΄Ρ‘Π½ Π°ΡƒΠ΄ΠΈΡ‚ ΠΊΠΎΠ΄ΠΎΠ²ΠΎΠΉ Π±Π°Π·Ρ‹ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅ΠΌΡ‹Ρ… сСрвисов. 23 апрСля кодовая Π±Π°Π·Π° Π΄ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ Π±Ρ‹Π»Π° ΠΏΡ€ΠΎΠ²Π΅Ρ€Π΅Π½Π° ΠΏΡ€ΠΈ ΠΏΠΎΠΌΠΎΡ‰ΠΈ AI-инструмСнтов, Π° 1 июня для внСшнСго Π°ΡƒΠ΄ΠΈΡ‚Π° инфраструктуры python.org ΠΈ процСссов формирования Ρ€Π΅Π»ΠΈΠ·ΠΎΠ² Python Π±Ρ‹Π»Π° ΠΏΡ€ΠΈΠ²Π»Π΅Ρ‡Π΅Π½Π° компания Trail of Bits.

Π˜ΡΡ‚ΠΎΡ‡Π½ΠΈΠΊ: opennet.ru

ΠšΡƒΠΏΠΈΡ‚ΡŒ Π½Π°Π΄Π΅ΠΆΠ½Ρ‹ΠΉ хостинг для сайтов с Π·Π°Ρ‰ΠΈΡ‚ΠΎΠΉ ΠΎΡ‚ DDoS, VPS VDS сСрвСры πŸ”₯ ΠšΡƒΠΏΠΈΡ‚ΡŒ Π½Π°Π΄Π΅ΠΆΠ½Ρ‹ΠΉ хостинг для сайтов с Π·Π°Ρ‰ΠΈΡ‚ΠΎΠΉ ΠΎΡ‚ DDoS, VPS VDS сСрвСры | ProHoster