Инциденти със сигурността в репозиториите PyPI и crates.io

Разработчиците на репозитория за Python пакети PyPI (Python Package Index) съобщиха за проблем със сигурността в реализацията на функцията „Organization Team“, позволяваща създаването на екип от няколко разработчика, работещи съвместно по проект в PyPI. Същността на установените проблеми е, че правата, делегирани на потребителя като член на „Organization Team“, са запазвани след изтриването на потребителя от организацията. Уязвимостта в PyPI беше отстранена два часа след докладването на проблема. Проведеният одит не е установил неупълномощени действия, свързани с използването на непрекратени права за достъп.

Свързан с проблема безопасността инцидент беше съобщен и от разработчиците на репозитория crates.io, чрез който се разпространяват пакети на езика Rust. В инфраструктурата на crates.io, при възникване на грешки на ниво бекенд, информацията за обработваните по време на проблема заявки се изпраща до мониторинговата услуга Sentry. Проблемът е свързан с факта, че сред изпратените данни е присъствало поле с съдържанието на Cookie „cargo_session“, съдържащо сесионния ключ, идентифициращ потребителя. Всички, получили този ключ, можеха да извършват каквито и да било действия в незавършения сесион на потребителя.

Отбелязва се, че достъпът до сървъра мониторинга в Sentry имаха само отделни участници на екипи, обслужващи инфраструктурата на проекта и репозитория crates.io, които и без това имат привилегирован достъп до работните сървъри на crates.io. Няма доказателства, че оставените в логовете сесионни ключове са били използвани от някого. След отстраняване на проблема подобни Cookie бяха изтрити от всички записи на събития в Sentry, а свързаните с тях активни сесии на потребителите бяха приключени.

Източник: opennet.ru

Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри 🔥 Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри | ProHoster