Инциденти с безопасността в репозиториите PyPI и crates.io

Разработчиците на репозитория за Python пакети PyPI (Python Package Index) уведомиха за открита уязвимост в реализацията на функцията "Organization Team", която позволява съставянето на екип от няколко разработчика, работещи съвместно по проект в PyPI. Същността на откритите проблеми е, че правата, делегирани на потребителя като член на "Organization Team", са запазвани дори след изтриването на потребителя от организацията. Уязвимостта в PyPI беше отстранена два часа след съобщението за наличието на проблема. Проведената проверка не установи неразрешени действия, свързани с използването на неотзовани права за достъп.

За свързан инцидент с безопасността също уведомиха разработчиците на репозитория crates.io, през който се разпространяват пакети на Rust. При възникване на грешки в инфраструктурата на crates.io информацията за обработваните заявки в момента на проблема се изпраща в мониторинговия сервис Sentry. Проблемът се състои в това, че сред изпращаните данни е имало поле с Cookie "cargo_session", в което се е намирал сесионният ключ, идентифициращ потребителя. Някой, получил този ключ, е могъл да извършва всякакви действия в незавършена сесия на потребителя.

Отбелязва се, че достъп до сървър мониторинга Sentry имаха само отделни членове на екипите, обслужващи инфраструктурата на проекта и репозитория crates.io, които и без това имат привилегирован достъп до работните сървъри на crates.io. Няма доказателства, че сесийните ключове, останали в логовете, са били използвани от някого. След отстраняването на проблема подобни Cookie бяха изтрити от всички записи за събития в Sentry, а свързаните с тях активни сесии на потребителите бяха приключени.

Източник: opennet.ru

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster