GitHub avalikustas andmed NPM infrastruktuuri hÀkimise ning avatud paroolide tuvastamise kohta logides.

GitHub teatas rĂŒnnaku analĂŒĂŒsi tulemustest, mille kĂ€igus said kurjategijad 12. aprillil juurdepÀÀsu Amazoni AWS teenuses kasutatavatele pilviinfrahhi tööle, mis on seotud NPM projektiga. Juhtumi analĂŒĂŒs nĂ€itas, et rĂŒndajad pÀÀsesid ligi skidmd.npmjs.com hosti varukoopiatele, sealhulgas 2015. aasta seisuga ligikaudu 100 000 NPM kasutaja autentimisandmetega varukoopiale, mille hulka kuuluvad paroolide rĂ€sid, nimed ja e-posti aadressid.

Paroolide rĂ€sid loodi PBKDF2 vĂ”i SHA1 algoritmide abil soolaga, mis 2017. aastal asendati brute-force rĂŒnnakute suhtes tugevama bcrypt algoritmiga. Incidendi tuvastamisel tĂŒhistati lekkega seotud paroolid ja kasutajatele saadeti teated uue parooli seadistamise vajadusest. Kuna NPM-is on alates 1. mĂ€rtsist rakendatud kohustuslik kahefaktoriline autentimine e-kirja kinnitamisega, peetakse kasutajate kompromiteerimise ohtu minimaalseks.

Lisaks langesid rĂŒndajate kĂ€tte kĂ”ik manifestifailid ja privaatsete pakettide metaandmed aprilli 2021. aasta seisuga, CSV-failid, mis sisaldavad ajakohast nimekirja kĂ”ikidest privaatsete pakettide nimedest ja versioonidest, samuti kahe GitHubi kliendi privaatsete pakettide kogu sisu (nimed ei ole avalikustatud). Mis puudutab iseennast hoidlat, siis jĂ€lgede analĂŒĂŒs ja pakettide rĂ€simĂ€rkide kinnitamine ei tuvastanud rĂŒndajate muudatusi NPM-pakettides ega valeversioonide avaldamist.

RĂŒnnak toimus 12. aprillil varastatud OAuth tokenite abil, mis loodi kahe kolmanda osapoole GitHubi integrandi — Heroku ja Travis-CI jaoks. Kasutades tokeneid, suutsid rĂŒndajad eraldada privaatsetest GitHubi hoidlatest vĂ”tme, mis andis juurdepÀÀsu Amazon Web Services API-le, mida kasutatakse NPM projekti infrahhi tööle. Saadud vĂ”ti vĂ”imaldas ligipÀÀsu AWS S3 teenuses hoitud andmetele.

Lisaks avaldati teavet varem tuvastatud tĂ”siste privaatsusprobleemide kohta, mis on seotud kasutajate andmete töötlemisega. serverites NPM — sisemistes logides salvestati mĂ”nede NPM kasutajate paroolid ja juurdepÀÀsutokensid avatud kujul. NPM integreerimisel GitHubi logihaldussĂŒsteemiga ei suutnud arendajad tagada, et konfidentsiaalne teave eemaldatakse NPM teenustele esitatavatest logi pĂ€ringutest. VĂ€idetakse, et viga on kĂ”rvaldatud ja logid puhastatud veel enne rĂŒnnakut NPM-i vastu. Avatud paroolidega logidele pÀÀsesid ligi vaid mĂ”ned GitHubi töötajad.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster