Организация Python Software Foundation разкри информация за критична уязвимост в API за управление версиите, която можеше да се използва за атака на инфраструктурата на проекта Python. Уязвимостта позволяваше да се заобиколи системата за удостоверяване и да се свърже към API за управление на версиите с права на администратор, чрез изпращане на заявка с който и да е ключ и посочване на един от администраторите в полето за име на потребител.
Получените при успешна експлоатация права даваха на атакуващия възможност да направи промени в линковете към версиите на Python и метаданните за проверка на коректността на изтеглените файлове, публикувани на страницата python.org/downloads. При това уязвимостта не позволяваше да се промени съдържанието на наличните файлове с версии.
Аудитът на базата данни и логовете не е открил следи от експлоатация на уязвимостта. Също така се предполага, че подмяната на линкове към версии не е могла да остане незабелязана, тъй като много доставчици при изтегляне допълнително използват система за криптографска верификация на кода Sigstore и проверка с помощта на PGP-ключове.
Уязвимостта е присъствала в кода от 2014 година и е била предизвикана от смесване в един код на обработчици за гостови входове и удостоверяване по ключове за API. В случай на неуспех на удостоверяването по ключ за достъп до API, в кода е осъществено обратно изпълнение за използване на гостовия достъп.
Уязвимостта беше открита на 23 февруари и отстранена на следващия ден, след което бяха проведени няколко проверки на целостта на инфраструктурата: На 25 февруари бяха анализирани логовете и резервните копия на базата данни, всички налични за изтегляне ресурси бяха проверени с помощта на цифрови подписи от логовете на Sigstore и PGP-ключове, а също така беше проведен собствен аудит на кодовата база на използваните услуги. На 23 април кодовата база допълнително беше проверена с помощта на AI-инструменти, а на 1 юни за външен аудит на инфраструктурата python.org и процесите на формиране на версиите на Python беше привлечена компанията Trail of Bits.
Източник: opennet.ru
