Die Entwickler des Python-Paket-Repositorys PyPI (Python Package Index) haben eine Sicherheitsproblematik in der Implementierung der Funktion âOrganization Teamâ gemeldet, die es ermöglicht, ein Team von mehreren Entwicklern zu bilden, die gemeinsam an einem Projekt in PyPI arbeiten. Der Kern des Problems besteht darin, dass die Privilegien, die einem Benutzer als Mitglied des âOrganization Teamâ zugewiesen wurden, nach der Entfernung des Benutzers aus der Organisation erhalten blieben. Die Schwachstelle in PyPI wurde zwei Stunden nach der Meldung des Problems behoben. Eine durchgefĂŒhrte PrĂŒfung hat keine unbefugten AktivitĂ€ten im Zusammenhang mit dem Missbrauch von nicht zurĂŒckgezogenen Zugriffsrechten festgestellt.
Die Entwickler des Repositorys crates.io, ĂŒber das Pakete in der Programmiersprache Rust verbreitet werden, haben ebenfalls ĂŒber einen sicherheitsrelevanten Vorfall berichtet. In der Infrastruktur von crates.io werden bei Backend-Fehlern Informationen zu den zum Zeitpunkt des Problems bearbeiteten Anfragen an den Ăberwachungsdienst Sentry gesendet. Das Problem besteht darin, dass unter den gesendeten Daten ein Feld mit dem Inhalt des Cookies âcargo_sessionâ war, das den SitzungsschlĂŒssel enthielt, der den Benutzer identifiziert. Ein Unbefugter, der diesen SchlĂŒssel erhielt, konnte beliebige Aktionen in der nicht abgeschlossenen Benutzersitzung durchfĂŒhren.
Es wird festgestellt, dass der Zugang zu zu einem Server dem Monitoring-Dienst Sentry nur bestimmten Mitgliedern der Teams gestattet war, die die Infrastruktur des Projekts und das Repository crates.io betreuen, die ohnehin privilegierten Zugang zu den Arbeitsservern von crates.io haben. Es wurden keine Hinweise darauf gefunden, dass die in den Protokollen verbleibenden SitzungsschlĂŒssel von jemandem verwendet wurden. Nach der Behebung des Problems wurden solche Cookies aus allen Ereignisprotokollen in Sentry gelöscht, und die damit verbundenen aktiven Benutzersitzungen wurden beendet.
Quelle: opennet.ru
