Die Entwickler des Python-Pakete-Repositories PyPI (Python Package Index) berichteten über die Entdeckung von Sicherheitsproblemen in der Implementierung der Funktion „Organization Team“, die es ermöglicht, ein Team aus mehreren Entwicklern zu bilden, die gemeinsam an einem Projekt in PyPI arbeiten. Das Hauptproblem bestand darin, dass die Privilegien, die einem Benutzer als Mitglied des „Organization Team“ delegiert wurden, nach der Entfernung des Benutzers aus der Organisation erhalten blieben. Die Sicherheitsanfälligkeit in PyPI wurde zwei Stunden nach dem Bericht über das Problem behoben. Eine durchgeführte Prüfung ergab keine unbefugten Aktivitäten im Zusammenhang mit der Nutzung von nicht widerrufenen Zugriffsrechten.
Die Entwickler des Repositories crates.io, über das Pakete in der Programmiersprache Rust verbreitet werden, haben ebenfalls über einen sicherheitsrelevanten Vorfall berichtet. In der Infrastruktur von crates.io wird bei Backend-Fehlern die Information über die zu diesem Zeitpunkt bearbeiteten Anfragen an den Monitoring-Service Sentry gesendet. Das Problem besteht darin, dass unter den gesendeten Daten ein Cookie-Feld namens „cargo_session“ enthalten war, das den Sitzungsschlüssel enthielt, der den Benutzer identifiziert. Ein Unbefugter, der diesen Schlüssel erhalten hat, konnte beliebige Aktionen in der unvollständigen Benutzersitzung ausführen.
Es wird darauf hingewiesen, dass der Zugang zu Server Sentry-Monitoring hatten nur einzelne Mitglieder der Teams, die die Infrastruktur des Projekts und das Repository crates.io betreuen, und die bereits privilegierten Zugang zu den Arbeitsservern von crates.io haben. Es wurden keine Hinweise darauf gefunden, dass die in den Protokollen gespeicherten Sitzungsschlüssel von jemandem verwendet wurden. Nach der Behebung des Problems wurden solche Cookies aus allen Ereignisprotokollen in Sentry entfernt und die damit verbundenen aktiven Benutzersitzungen beendet.
Quelle: opennet.ru
