Rest-clientis ja veel 10 Ruby paketis tuvastati pahavara

Populaarses gem-paketis rest-client, mille allalaadimised ulatuvad kokku 113 miljoni juurde, tuvastatud oli pahavara koodi sĂŒstimine (CVE-2019-15224), mis laadib alla tĂ€itmiskiirusid ja saadab teavet vĂ€lisele hostile. RĂŒnnak viidi lĂ€bi arendaja rest-client konto kompromiteerimise kaudu rubygems.org-repositooriumis, mille jĂ€rel avaldasid kurjategijad 13. ja 14. augustil versioonid 1.6.10-1.6.13, mis sisaldasid pahatahtlikke muudatusi. Enne pahavara versioonide blokeerimist jĂ”udsid neid alla laadida umbes tuhat kasutajat (rĂŒnnakud, et mitte tĂ€helepanu tĂ”mmata, vabastasid vanade versioonide uuendused).

Pahatahtlik muudatus ĂŒletab meetodi „#authenticate” klassis
Identity, mille jÀrel iga meetodi kutse toob kaasa antud autentimise katse e-posti ja parooli saatmise kurjategijate hostile. Nii toimub kasutajate sisselogimise parameetrite keelamine teenustes, mis kasutavad klassi Identity ja on installinud haavatava versiooni raamatukogust rest-client, mis mÀngib rolli paljude populaarsete Ruby-pakettide, sealhulgas ast (64 miljonit allalaadimist), oauth (32 miljonit), fastlane (18 miljonit) ja kubeclient (3,7 miljonit), sÔltuvusena.

Lisaks on koodile lisatud tagaukse vĂ”imalus tĂ€ita mis tahes Ruby-koodi funktsiooniga eval. Kood edastatakse kĂŒpsise kaudu, mis on allkirjastatud rĂŒndaja vĂ”tmega. Kurjategijatele saadetakse teave pahavara paketi installimise kohta vĂ€lisele hostile, sealhulgas sihtsĂŒsteemi URL ja andmed keskkonna kohta, nĂ€iteks salvestatud andmebaasi ja pilveteenuste paroolid. Ülalnimetatud pahavara koodiga on registreeritud katseid laadida krĂŒptovaluutade kaevandamiseks skripte.

Pahalaste koodi uurimise jĂ€rel leiti, et sarnased muudatused esinevad veel 35 haavatavust, mille alusel on vĂ€lja töötatud mitmeid rĂŒnnakustsenaariume, mis vĂ”imaldavad AES-vĂ”tmete vĂ€ljavĂ”tmist enclavest vĂ”i koodi kĂ€ivitamist, luues tingimusi mĂ€lu sisu rikkumiseks., et sarnased muudatused esinevad veel 10 paketis Ruby Gemsis, mis ei olnud haaratud, vaid kurjategijate poolt ette valmistatud muude populaarsete raamatukogude pĂ”hjal sarnaste nimedega, kus sidekriipsud on asendatud alakriipsuga vĂ”i vastupidi (nĂ€iteks pĂ”hjal cron-parser loodi pahavara paketid cron_parser, ja pĂ”hjal doge_coin loodi pahavara paketid doge-coin). Probleemsed paketid:

Esimene pahavara pakett sellest nimekirjast avaldati 12. mail, kuid enamus neist ilmus juulis. Kokku said nimetatud pakette alla laadida umbes 2500 korda.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster