በፓይቶን መሠረተ ልማት ውስጥ የነበረ አንድ ተጋላጭነት በ python.org ላይ የመልቀቅ አገናኞችን በማጭበርበር እንዲሰራ አስችሏል።

የፓይዘን ሶፍትዌር ፋውንዴሽን በልቀት አስተዳደር ኤፒአይ ውስጥ ወሳኝ የሆነ ተጋላጭነት እንዳለ ገልጿል ይህም የፓይዘን ፕሮጀክት መሠረተ ልማትን ለማጥቃት ጥቅም ላይ ሊውል የሚችል ነው። ተጋላጭነቱ አንድ አጥቂ ማረጋገጫን አልፎ እንዲሄድ እና ከማንኛውም ቁልፍ ጋር ጥያቄ በመላክ እና በተጠቃሚ ስም መስክ ውስጥ ካሉት አስተዳዳሪዎች አንዱን በመግለጽ ከአስተዳዳሪ መብቶች ጋር ከልቀት አስተዳደር ኤፒአይ ጋር እንዲገናኝ አስችሎታል።

ተጋላጭነቱን በተሳካ ሁኔታ በመጠቀም የተሰጡት መብቶች አንድ አጥቂ የወረዱትን ፋይሎች ለማረጋገጥ የፓይዘን ልቀት አገናኞችን እና ሜታዳታ እንዲቀይር አስችሎታል፣ እነዚህም በpython.org/downloads ላይ ይስተናገዳሉ። ሆኖም፣ ተጋላጭነቱ አጥቂው የነባር ልቀት ፋይሎች ይዘቶችን እንዳይቀይር አግዶታል።

የውሂብ ጎታውን እና የምዝግብ ማስታወሻዎቹን ኦዲት ባደረገው ምርመራ የተጋላጭነት ብዝበዛ መኖሩን የሚያሳይ ምንም ማስረጃ አላሳየም። እንዲሁም ብዙ ሻጮች ሲወርዱ የሲግስቶር ክሪፕቶግራፊክ ኮድ ማረጋገጫ ስርዓት እና የPGP ቁልፍ ማረጋገጫ ስለሚጠቀሙ የልቀት አገናኞችን ማጭበርበራቸው ሳይስተዋል ሊቀር እንደሚችል ይታመናል።

ተጋላጭነቱ ከ2014 ጀምሮ በኮዱ ውስጥ የነበረ ሲሆን የተፈጠረው ለእንግዳ መግቢያዎች እና በተመሳሳይ ኮድ ውስጥ ለሚገኙ የኤፒአይ ቁልፍ ማረጋገጫዎች በሚቀላቀሉ ተቆጣጣሪዎች ምክንያት ነው። የኤፒአይ ቁልፍ ማረጋገጫ ካልተሳካ፣ ኮዱ የእንግዳ መዳረሻን ወደ መጠቀም ይመለሳል።

ተጋላጭነቱ በየካቲት 23 ተለይቶ በማግስቱ ተስተካክሏል፣ ከዚያ በኋላ በርካታ የመሠረተ ልማት አስተማማኝነት ፍተሻዎች ተካሂደዋል፡ የካቲት 25፣ የምዝግብ ማስታወሻዎች እና የውሂብ ጎታ ምትኬዎች ተተነተኑ፣ ሁሉም የሚወርዱ ሀብቶች ከሲግስቶር ሎግ እና ከፒጂፒ ቁልፎች ዲጂታል ፊርማዎችን በመጠቀም ተረጋግጠዋል፣ እና ጥቅም ላይ የዋሉ አገልግሎቶች ውስጣዊ የኮድቤዝ ኦዲት ተካሂዷል። ኤፕሪል 23፣ የኮድቤዝ በAI መሳሪያዎች ተጨማሪ ተፈትሽቷል፣ እና ሰኔ 1፣ Trail of Bits የpython.org መሠረተ ልማት እና የፓይዘን ልቀት ሂደቶችን ውጫዊ ኦዲት ለማድረግ ተቀጥሯል።

ምንጭ: opennet.ru

በDDoS ጥበቃ፣ VPS VDS አገልጋዮች ለጣቢያዎች አስተማማኝ ማስተናገጃ ይግዙ 🔥 አስተማማኝ የድር ጣቢያ ማስተናገጃ በዲዶኤስ ጥበቃ፣ በቪፒኤስ ቪዲኤስ አገልጋዮች ይግዙ | ProHoster