GitHub andis teada kahest juhtumist NPM pakirepositorios. 2. novembril teatasid vĂ€lised turvauurijad (Kajetan Grzybowski ja Maciej Piechota) Bug Bounty programmi raames, et NPM-repos on haavatav, vĂ”imaldades igaĂŒhel avaldada uue versiooni mis tahes paketist, kasutades selleks oma kontot, mis ei ole volitatud selliste uuenduste tegemiseks.
Haavatavus tekkis Ă”iguste kontrollimise vale teostamise tĂ”ttu NPM-iga tegeleva mikroteenuse koodis. Volituste teenus kontrollis pakettide juurdepÀÀsuĂ”igusi pĂ€ringus edastatavate andmete alusel, kuid teine teenus, mis laadis vĂ€rskendust reposse, mÀÀras avaldamiseks paketi ĂŒles laaditud paketi metainformatsiooni alusel. Sel moel vĂ”is rĂŒndaja taotleda vĂ€rskenduse avaldamist oma paketile, millele tal on juurdepÀÀs, kuid pakendis ise mĂ€rkida teise paketi teavet, mis lĂ”puks uuendatuks osutus.
Probleem lahendati 6 tunni jooksul pĂ€rast haavatavusest teate saamist, kuid haavatavus oli NPM-is liikvel kauem, kui telemeetriaprotokollide logid nĂ€itavad. GitHub vĂ€idab, et alates 2020. aasta septembrist ei ole registreeritud rĂŒnnakute jĂ€lgi, mis kasutavad seda haavatavust, kuid puuduvad garantiid, et probleem ei olnud varem Ă€ra kasutatud.
Teine intsident toimus 26. oktoobril. Teenuse replicate.npmjs.com andmebaasi tehniliste tööde kĂ€igus tuvastati, et avalikult ligipÀÀsetavas andmebaasis olid konfidentsiaalsed andmed, mis paljastavad teavet sisepakettide nimede kohta, mis olid mainitud muudatuste logis. Selliste nimede teavet vĂ”idakse kasutada rĂŒnnakute sooritamiseks siseprojektide sĂ”ltuvustele (veebruaris vĂ”imaldas sarnane rĂŒnnak koodi kĂ€ivitada serverites PayPal, Microsoft, Apple, Netflix, Uber ja veel 30 ettevĂ”tet).
Lisaks on seoses suurenenud juhtumite arvu jaotumisega suurte projektide hoidlate haaramiseks ning pahavara koodi edendamisega lĂ€bi arendajate kontode kompimise, otsustanud ettevĂ”te GitHub kehtestada kohustusliku kahefaktorilise autentimise. Muutus jĂ”ustub 2022. aasta esimeses kvartalis ning puudutab haldajaid ja pakettide administraatoreid, mis on loetletud populaarsemate seas. Samuti teavitatakse infrastruktuuri uuendamisest, kus rakendatakse automatiseeritud jĂ€lgimist ja analĂŒĂŒsi uute versioonide paketid, et varakult tuvastada pahatahtlikke muudatusi.
Tulet meenutada, et 2020. aastal lĂ€bi viidud uuringu kohaselt kasutas vaid 9,27% paketihalduritest kahefaktorilist autentimist juurdepÀÀsu kaitsmiseks, samas kui 13,37% juhtudest ĂŒritasid arendajad uute kontode registreerimise ajal uuesti kasutada kompromiteeritud paroole, mis olid tuntud paroolileketes. Paroolide usaldusvÀÀrsuse kontrollimise kĂ€igus Ă”nnestus pÀÀseda 12% NPM-i kontodest (13% pakettidest) tĂ€nu etteennustavate ja triviaalsete paroolide, nĂ€iteks "123456", kasutamisele. Probleemsete hulgas olid 4 kontot kasutajatest Top20 kĂ”ige populaarsemas tootes, 13 kontot, kuidas pakette, mille allalaadimised ĂŒletasid 50 miljonit kuus, 40 - koos rohkem kui 10 miljoni allalaadimisega kuus ja 282 - koos rohkem kui 1 miljon allalaadimisega kuus. Arvestades sĂ”ltuvuste ahelas moduleid allalaadimist, vĂ”isid ebaturvaliste kontode kompromiteerimine tabada kokku kuni 52% NPM-i kĂ”ikidest moodulitest.
Allikas: opennet.ru
