Se ha descubierto un paquete malicioso rustdecimal en el repositorio de Rust crates.io

Los desarrolladores del lenguaje Rust han advertido sobre la detección en el repositorio crates.io de un paquete rustdecimal que contiene código malicioso. El paquete se basó en un paquete legítimo llamado rust_decimal y aprovechó la similitud en el nombre (typosquatting), confiando en que el usuario no notaría la falta de un guion bajo al buscar o seleccionar el módulo de la lista.

Es notable que la estrategia mencionada tuvo éxito y, en términos de descargas, el paquete falso se quedó muy cerca del original (~111 mil descargas de rustdecimal 1.23.1 y 113 mil del original rust_decimal 1.23.1). La mayoría de las descargas fueron para el clon inofensivo que no contenía código malicioso. Las modificaciones maliciosas se añadieron el 25 de marzo en la versión rustdecimal 1.23.5, que, antes de que se detectara el problema y se bloqueara el paquete, se descargó unas 500 veces (se supone que la mayor parte de las descargas de la versión maliciosa fueron realizadas por bots) y no fue utilizada como dependencia en otros paquetes presentes en el repositorio (no se descarta que el paquete malicioso estuviera en las dependencias de aplicaciones finales).

Los cambios maliciosos consistían en la adición de una nueva función Decimal::new, cuya implementación contenía código ofuscado para cargar desde un externo servidores y ejecutar un archivo ejecutable. Al invocar la función, se verificaba la variable de entorno GITLAB_CI, y si se activaba, se cargaba un archivo desde el servidor externo /tmp/git-updater.bin. El manejador malicioso soportaba su funcionamiento en Linux y macOS (la plataforma Windows no era compatible).

Se suponía que la función maliciosa se ejecutaría durante las pruebas en sistemas de integración continua. Después de bloquear rustdecimal, los administradores de crates.io analizaron el contenido del repositorio en busca de inserciones maliciosas similares, pero no encontraron problemas en otros paquetes. Se recomienda a los propietarios de sistemas de integración continua basados en la plataforma GitLab que se aseguren de que sus como en entornos de nube públicos o privados. proyectos no hayan utilizado el paquete rustdecimal en sus dependencias.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster