Los desarrolladores del repositorio de paquetes de Python PyPI (Python Package Index) informaron sobre un problema de seguridad en la implementación de la función "Organization Team", que permite formar un equipo de varios desarrolladores que trabajan en conjunto en un proyecto en PyPI. La esencia de los problemas identificados es que los privilegios delegados a un usuario como miembro de "Organization Team" se mantenían incluso después de eliminar al usuario de la organización. La vulnerabilidad en PyPI fue corregida dos horas después de que se informara sobre la existencia del problema. La auditoría realizada no identificó acciones no autorizadas relacionadas con el uso de derechos de acceso no revocados.
Los desarrolladores del repositorio crates.io, a través del cual se distribuyen paquetes en el lenguaje Rust, también informaron sobre un incidente relacionado con la seguridad. En la infraestructura de crates.io, cuando ocurren errores del lado del backend, la información sobre las solicitudes que se estaban procesando en el momento del problema se envía al servicio de monitoreo Sentry. El problema está relacionado con que entre los datos enviados había un campo con el contenido de la Cookie "cargo_session", que contenía la clave de sesión que identifica al usuario. Un tercero que obtuviera esta clave podría realizar cualquier acción en la sesión del usuario no finalizada.
Se señala que el acceso a servidor Sentry solo tenían ciertos miembros de los equipos que administran la infraestructura del proyecto y el repositorio crates.io, quienes ya tienen acceso privilegiado a los servidores de trabajo de crates.io. No se encontraron evidencias de que las claves de sesión que aparecían en los logs fueran utilizadas por alguien. Después de corregir el problema, dichas Cookies fueron eliminadas de todos los registros de eventos en Sentry, y las sesiones de usuario activas asociadas se cerraron.
Fuente: opennet.ru
