Se ha encontrado código malicioso en rest-client y otros 10 paquetes de Ruby

En el popular paquete gem rest-client, que ha acumulado un total de 113 millones de descargas, se ha detectado la inserción de código malicioso (CVE-2019-15224), que carga comandos ejecutables y envía información a un host externo. El ataque se llevó a cabo a través de la compromisión de la cuenta del desarrollador de rest-client en el repositorio rubygems.org, tras lo cual los atacantes publicaron las versiones 1.6.10-1.6.13 el 13 y 14 de agosto, que incluían cambios maliciosos. Antes de que se bloquearan las versiones maliciosas, aproximadamente mil usuarios las habían descargado (los atacantes publicaron actualizaciones de versiones antiguas para no atraer atención).

El cambio malicioso redefine el método «#authenticate» en la clase
Identity, haciendo que cada llamada al método envíe el correo electrónico y la contraseña proporcionados durante el intento de autenticación al host de los atacantes. Así se interceptan los parámetros de entrada de los usuarios de los servicios que utilizan la clase Identity y han instalado la versión vulnerable de la biblioteca rest-client, que aparece como una dependencia en muchos paquetes populares de Ruby, incluidos ast (64 millones de descargas), oauth (32 millones), fastlane (18 millones) y kubeclient (3.7 millones).

Además, se ha añadido una puerta trasera al código, permitiendo ejecutar código Ruby arbitrario a través de la función eval. El código se envía a través de una Cookie, firmada con la clave del atacante. Para informar a los atacantes sobre la instalación del paquete malicioso en el host externo, se envía la URL del sistema de la víctima y un conjunto de información sobre el entorno, como contraseñas almacenadas para bases de datos y servicios en la nube. Con el uso de este código malicioso mencionado anteriormente, se han registrado intentos de cargar scripts para minar criptomonedas.

Después de estudiar el código malicioso, se ha detectado, que cambios similares están presentes en 10 paquetes en Ruby Gems, que no fueron capturados, sino preparados intencionalmente por los atacantes sobre la base de otras bibliotecas populares con nombres similares, donde se reemplazó el guión por un guion bajo o viceversa (por ejemplo, sobre la base de cron-parser se creó el paquete malicioso cron_parser, y sobre la base de doge_coin se creó el paquete malicioso doge-coin). Paquetes problemáticos:

El primer paquete malicioso de esta lista fue publicado el 12 de mayo, pero la mayor parte apareció en julio. En total, los paquetes mencionados lograron ser descargados alrededor de 2500 veces.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster