Дупка в инфраструктурата на Python, която позволяваше подмяна на линковете за версиите на сайта python.org

Организация Python Software Foundation разкри информация за критична уязвимост в API за управление на релизите, която можеше да се използва за нападение срещу инфраструктурата на проекта Python. Уязвимостта позволяваше заобикаляне на системата за удостоверяване и свързване с API за управление на релизите с администраторски права чрез изпращане на заявка с произволен ключ и посочване на един от администраторите в полето с потребителско име.

Получените при успешно експлоатиране на уязвимостта права даваха на атакуващия възможност да направи промени в линковете към релизите на Python и метаданните за проверка на коректността на изтеглените файлове, публикувани на страницата python.org/downloads. При това уязвимостта не позволяваше промяна на съдържанието на наличните файлове с релизите.

Аудитът на базата данни и логовете не е установил следи от експлоатация на уязвимостта. Също така се предполага, че подмяната на линковете към релизите не е могла да остане незабелязана, тъй като много доставчици при изтегляне допълнително използват система за криптографска проверка на кода Sigstore и проверка с помощта на PGP-ключове.

Уязвимостта е била налице в кода от 2014 година и е била предизвикана от смесване в един код на обработчици за гостуване и удостоверяване със ключове за API. В случай на неуспех на удостоверяването с ключ за достъп до API, в кода е извършвано откат на използване на гостуване.

Уязвимостта бе установена на 23 февруари и отстранена на следващия ден, след което бяха проведени няколко проверки за целостта на инфраструктурата: на 25 февруари бяха анализирани логове и резервни копия на БД, всички налични за изтегляне ресурси бяха проверени с помощта на цифрови подписи от логовете на Sigstore и PGP-ключове, собствените сили проведоха одит на кодовата база на използваните услуги. На 23 април кодовата база допълнително бе проверена с помощта на AI-инструменти, а на 1 юни за външен одит на инфраструктурата python.org и процесите на създаване на релизите на Python бе привлечена компанията Trail of Bits.

Източник: opennet.ru

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster