Python Software Foundation avaldas teavet kriitilise haavatavuse kohta API-s, mis haldab vĂ€ljaandmisi, mille abil oli vĂ”imalik rĂŒnnata Python'i projekti infrastruktuuri. Haavatavus vĂ”imaldas ĂŒletada autentimissĂŒsteemi ning ĂŒhenduda vĂ€ljaannete haldamise API-ga administraatori Ă”igustes, saates pĂ€ringu koos mistahes vĂ”tmega ja mÀÀrates kasutajanime vĂ€ljal ĂŒhe administraatoritest.
Haavatavuse edukal Ă€rakasutamisel saadud Ă”igused andsid rĂŒndajale vĂ”imaluse muuta linke Python'i vĂ€ljaannetele ja metainformatsiooni allalaaditavate failide Ă”igsuse kontrollimiseks, mis olid saadaval lehel python.org/downloads. Haavatavus ei lubanud aga muuta olemasolevate vĂ€ljaannete failide sisu.
Andmebaasi ja logide audit ei tuvastanud haavatavuse Ă€rakasutamise jĂ€lgi. Samuti on eeldatav, et vĂ€ljaannete linkide muutmine ei jÀÀnud tĂ€helepanuta, kuna paljusid tarnijaid lisaks allalaadimisele kasutavad koodide krĂŒptograafilise verifitseerimise sĂŒsteemi Sigstore ja PGP-vĂ”tmeid.
Haavatavus oli koodis alates 2014. aastast ja see oli pĂ”hjustatud kĂŒlaliste sisselogimise ja API vĂ”tmeautentimise töötleja segamisest ĂŒhes koodis. Kui API vĂ”tmeautentimine ebaĂ”nnestus, toimus koodis tagasipöördumine kĂŒlalisettev vĂ”tmeautentimise kasutamisele.
Haavatavus tuvastati 23. veebruaril ja kĂ”rvaldatakse jĂ€rgmisel pĂ€eval, seejĂ€rel viidi lĂ€bi mitmeid infrastruktuuri terviklikkuse kontrollimisi: 25. veebruaril analĂŒĂŒsiti logisid ja andmebaaside varukoopiaid, kĂ”ik allalaadimiseks saadaval olevad ressursid kontrolliti Sigstore'i logidest ja PGP-vĂ”tmetest tulevate digitaalsete allkirjade abil, ning oma jĂ”ududega viidi lĂ€bi auditi koodibaasi kasutatavates teenustes. 23. aprillil kontrolliti koodibaasi tĂ€iendavalt AI-tööriistade abil ning 1. juunil kaasati vĂ€lisaudiitorina ettevĂ”te Trail of Bits python.org infrastruktuuri ja Python'i vĂ€ljaannete protsesside auditeerimiseks.
Allikas: opennet.ru
