Populaarses gem-paketis , mille allalaadimised ulatuvad kokku 113 miljoni juurde, oli pahavara koodi sĂŒstimine (CVE-2019-15224), mis laadib alla tĂ€itmiskiirusid ja saadab teavet vĂ€lisele hostile. RĂŒnnak viidi lĂ€bi rest-client konto kompromiteerimise kaudu rubygems.org-repositooriumis, mille jĂ€rel avaldasid kurjategijad 13. ja 14. augustil versioonid 1.6.10-1.6.13, mis sisaldasid pahatahtlikke muudatusi. Enne pahavara versioonide blokeerimist jĂ”udsid neid alla laadida umbes tuhat kasutajat (rĂŒnnakud, et mitte tĂ€helepanu tĂ”mmata, vabastasid vanade versioonide uuendused).
Pahatahtlik muudatus ĂŒletab meetodi â#authenticateâ klassis
Identity, mille jÀrel iga meetodi kutse toob kaasa antud autentimise katse e-posti ja parooli saatmise kurjategijate hostile. Nii toimub kasutajate sisselogimise parameetrite keelamine teenustes, mis kasutavad klassi Identity ja on installinud haavatava versiooni raamatukogust rest-client, mis paljude populaarsete Ruby-pakettide, sealhulgas ast (64 miljonit allalaadimist), oauth (32 miljonit), fastlane (18 miljonit) ja kubeclient (3,7 miljonit), sÔltuvusena.
Lisaks on koodile lisatud tagaukse vĂ”imalus tĂ€ita mis tahes Ruby-koodi funktsiooniga eval. Kood edastatakse kĂŒpsise kaudu, mis on allkirjastatud rĂŒndaja vĂ”tmega. Kurjategijatele saadetakse teave pahavara paketi installimise kohta vĂ€lisele hostile, sealhulgas sihtsĂŒsteemi URL ja andmed keskkonna kohta, nĂ€iteks salvestatud andmebaasi ja pilveteenuste paroolid. Ălalnimetatud pahavara koodiga on registreeritud katseid laadida krĂŒptovaluutade kaevandamiseks skripte.
Pahalaste koodi uurimise jÀrel leiti, et sarnased muudatused esinevad veel , et sarnased muudatused esinevad veel Ruby Gemsis, mis ei olnud haaratud, vaid kurjategijate poolt ette valmistatud muude populaarsete raamatukogude pÔhjal sarnaste nimedega, kus sidekriipsud on asendatud alakriipsuga vÔi vastupidi (nÀiteks pÔhjal loodi pahavara paketid cron_parser, ja pÔhjal loodi pahavara paketid doge-coin). Probleemsed paketid:
- : 4.2.2, 4.2.1
- : 0.0.6, 0.0.7
- : 1.18.0
- : 1.0.2
- : 0.5.5
- : 4.3.3
- : 0.0.3
- : 0.2.8
- : 1.0.1
- : 1.0.12, 1.0.13, 0.1.4
Esimene pahavara pakett sellest nimekirjast avaldati 12. mail, kuid enamus neist ilmus juulis. Kokku said nimetatud pakette alla laadida umbes 2500 korda.
Allikas: opennet.ru
