Eine Lücke in der Infrastruktur von Python, die es ermöglichte, Links zu Releases auf der Website python.org zu manipulieren

Die Python Software Foundation hat Informationen über eine kritische Schwachstelle in der API zur Verwaltung von Releases veröffentlicht, die für einen Angriff auf die Infrastruktur des Python-Projekts ausgenutzt werden konnte. Diese Schwachstelle ermöglichte es, das Authentifizierungssystem zu umgehen und sich über das Senden einer Anfrage mit einem beliebigen Schlüssel und der Angabe eines der Administratoren im Benutzernamenfeld mit Administratorrechten mit der Release-Management-API zu verbinden.

Die bei erfolgreicher Ausnutzung der Schwachstelle erhaltenen Rechte hätten dem Angreifer die Möglichkeit gegeben, Änderungen an Links zu Python-Releases und an den Metadaten zur Überprüfung der Integrität der heruntergeladenen Dateien vorzunehmen, die auf der Seite python.org/downloads gehostet sind. Die Schwachstelle selbst erlaubte jedoch keine Änderungen am Inhalt vorhandener Release-Dateien.

Die Überprüfung der Datenbank und der Protokolle hat keinerlei Spuren einer Ausnutzung der Schwachstelle ergeben. Zudem wird angenommen, dass die Manipulation von Links zu den Releases nicht unbemerkt bleiben konnte, da viele Anbieter beim Upload zusätzlich ein System zur kryptografischen Codeverifizierung wie Sigstore und eine Prüfung mit PGP-Schlüsseln verwenden.

Die Schwachstelle war seit 2014 im Code vorhanden und entstand durch die Vermischung von Handlern für Gastzugänge und API-Authentifizierungsschlüsseln. Bei einem Fehlschlag der Authentifizierung mit dem API-Zugangs Schlüssel fiel der Code auf die Verwendung des Gastzugangs zurück.

Die Schwachstelle wurde am 23. Februar identifiziert und am folgenden Tag behoben. Danach fanden mehrere Integritätsprüfungen der Infrastruktur statt: Am 25. Februar wurden die Protokolle und Datenbanksicherungen analysiert, alle verfügbaren Ressourcen wurden mit digitalen Zertifikaten aus dem Sigstore-Protokoll und PGP-Schlüsseln überprüft. Darüber hinaus wurde ein Audit des Codebestands der verwendeten Dienste intern durchgeführt. Am 23. April wurde der Codebestand zusätzlich mithilfe von KI-Tools überprüft, und am 1. Juni wurde das Unternehmen Trail of Bits für ein externes Audit der Infrastruktur von python.org sowie der Python Release-Prozesse hinzugezogen.

Quelle: opennet.ru

Kaufen Sie zuverlässiges Hosting für Websites mit DDoS-Schutz, VPS VDS-Server 🔥 Kaufen Sie zuverlässiges Hosting für Websites mit DDoS-Schutz, VPS VDS-Server | ProHoster