Die Entwickler des Python-Paket-Repositorys PyPI (Python Package Index) haben eine Sicherheitsproblematik in der Implementierung der Funktion „Organization Team“ gemeldet, die es ermöglicht, ein Team von mehreren Entwicklern zu bilden, die gemeinsam an einem Projekt in PyPI arbeiten. Der Kern des Problems besteht darin, dass die Privilegien, die einem Benutzer als Mitglied des „Organization Team“ zugewiesen wurden, nach der Entfernung des Benutzers aus der Organisation erhalten blieben. Die Schwachstelle in PyPI wurde zwei Stunden nach der Meldung des Problems behoben. Eine durchgeführte Prüfung hat keine unbefugten Aktivitäten im Zusammenhang mit dem Missbrauch von nicht zurückgezogenen Zugriffsrechten festgestellt.
Die Entwickler des Repositorys crates.io, über das Pakete in der Programmiersprache Rust verbreitet werden, haben ebenfalls über einen sicherheitsrelevanten Vorfall berichtet. In der Infrastruktur von crates.io werden bei Backend-Fehlern Informationen zu den zum Zeitpunkt des Problems bearbeiteten Anfragen an den Überwachungsdienst Sentry gesendet. Das Problem besteht darin, dass unter den gesendeten Daten ein Feld mit dem Inhalt des Cookies „cargo_session“ war, das den Sitzungsschlüssel enthielt, der den Benutzer identifiziert. Ein Unbefugter, der diesen Schlüssel erhielt, konnte beliebige Aktionen in der nicht abgeschlossenen Benutzersitzung durchführen.
Es wird festgestellt, dass der Zugang zu zu einem Server dem Monitoring-Dienst Sentry nur bestimmten Mitgliedern der Teams gestattet war, die die Infrastruktur des Projekts und das Repository crates.io betreuen, die ohnehin privilegierten Zugang zu den Arbeitsservern von crates.io haben. Es wurden keine Hinweise darauf gefunden, dass die in den Protokollen verbleibenden Sitzungsschlüssel von jemandem verwendet wurden. Nach der Behebung des Problems wurden solche Cookies aus allen Ereignisprotokollen in Sentry gelöscht, und die damit verbundenen aktiven Benutzersitzungen wurden beendet.
Quelle: opennet.ru
