GitHub avaldas andmed NPM infrastruktuuri hÀkkimise ja avatud paroolide avastamise kohta logides

GitHub avaldas haarangute analĂŒĂŒsi tulemused, mille kĂ€igus pÀÀsesid 12. aprillil rĂŒndajad ligi Amazon AWS teenuse pilvekeskkondadele, mida kasutati NPM projekti infrastruktuuris. Insidenti analĂŒĂŒsides selgus, et rĂŒndajad pÀÀsesid ligi skimdb.npmjs.com hosti varukoopiatele, sealhulgas umbes 100 000 NPM kasutaja andmebaasi varukoopia juurde, mis oli loodud 2015. aastal ning sisaldas paroolihash'e, nimesid ja e-kirju.

Paroolihash'id loodi PBKDF2 vĂ”i SHA1 soolaga, mille kasutamine asendati 2017. aastal krĂŒptiliselt tugevama bcrypt'iga. PĂ€rast insidentide tuvastamist lĂ€htestati lekkinud paroolid ja kasutajatele saadeti teavitus uue parooli seadistamise vajadusest. Kuna alates 1. mĂ€rtsist on NPM-is kehtestatud kohustuslik kahefaktoriline autentimine e-kirjaga kinnitamisega, siis on kasutajate kompromiteerimise oht hinnatud madalaks.

Lisaks saidi rĂŒndajate kĂ€tesse jĂ”udsid kĂ”ik manifestifailid ja privaatpakettide metaandmed, mis olid seisuga aprill 2021, samuti CSV-failid, kus on ajakohane loetelu kĂ”igist privaatpakettide nimedest ja versioonidest, ning kĂ”ik kahe GitHubi kliendi privaatpakettide sisu (nimesid ei avalikustata). Mis puudutab reposi endaga, siis jĂ€lgide analĂŒĂŒs ja pakettide kontrollimise hash'id ei tuvastanud rĂŒndajate muudatusi NPM-pakettides ega valeversioonide avaldamist.

RĂŒnnak toimus 12. aprillil varastatud OAuth-tokenite abil, mis olid genereeritud kahe kolmanda osapoole GitHubi integratsiooni — Heroku ja Travis-CI — jaoks. Kasutades need tokenid, suutsid rĂŒndajad vĂ€ljatseda GitHubi privaatsetest repodega API Amazon Web Services'ile juurdepÀÀsu vĂ”tme, mida kasutati NPM-i projekti infrastruktuuris. Saadud vĂ”ti vĂ”imaldas pÀÀseda AWS S3 teenuses hoitavatele andmetele.

Lisaks paljastati varasemalt tuvastatud tĂ”siste probleeme isikuandmete töötlemise konfidentsiaalsusega serverites NPM — NPM-i siselogs hoiti avatud kujul salvestatud mitmete NPM-i kasutajate salasĂ”nad ning NPM-i pÀÀsutekid. NPM-i integreerimise kĂ€igus GitHubi logimise sĂŒsteemiga ei tagatud, et konfidentsiaalne teave eemaldatakse logisse salvestatud NPM-i teenuste pĂ€ringutest. Ühenduse vĂ€itel oli puudus kĂ”rvaldatud ja logid puhastatud veel enne NPM-i rĂŒnnakut. JuurdepÀÀs logidele, mis sisaldasid avatud salasĂ”nu, oli vaid mĂ”nel GitHubi töötajal.

Allikas: opennet.ru

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster