Turvalisuse intsidendid PyPI ja crates.io hoidlates

Python'i paketihoidla PyPI (Python Package Index) arendajad teatasid turvaprobleemist „Organization Team” funktsiooni rakendamisel, mis vĂ”imaldab kokku kutsuda meeskonna mitmest arendajast, kes töötavad koos PyPI projektiga. Avastatud probleemide sisu on see, et privileegid, mis anti kasutajale „Organization Team” liikmena, sĂ€ilisid kasutaja eemaldamisel organisatsiooni koosseisust. Turvaauku PyPI-s kĂ”rvaldatud kahe tunni jooksul pĂ€rast probleemi teatamist. Tehtud audit ei tuvastanud ebaseaduslikke toiminguid, mis olid seotud tagasi kutsumata juurdepÀÀsu Ă”iguste kasutamisega.

Seotud turvaintsidendi kohta teatasid ka crates.io hoidla arendajad, mille kaudu levitatakse Rusti keeles pakette. crates.io infrastruktuuris, kui backend-sĂŒsteemis ilmnevad vead, saadetakse probleemide tekkimise ajal töödeldud pĂ€ringute info jĂ€lgimise teenusesse Sentry. Probleem seisneb selles, et saadetavate andmete seas oli vĂ€li Cookie „cargo_session” sisuga, mis sisaldas seansi vĂ”tit, mis identifitseeris kasutaja. Kolmas osaline, kes sai selle vĂ”tme, vĂ”is teostada mis tahes toimingute kasutaja lĂ”petamata seansis.

Pange tĂ€hele, et juurdepÀÀs serveri Sentry jĂ€lgimisele oli ainult teatud meeskonnaliikmete jaoks, kes hooldavad projekti infrastruktuuri ja crates.io hoidlat, kes omavad juba privileege tööserverite suhtes crates.io. TĂ”endeid selle kohta, et logides olevad seansivĂ”tmed oleksid kedagi kasutanud, ei ole tuvastatud. Probleemi kĂ”rvaldamisel eemaldati sellised kĂŒpsised kĂ”igist Sentry sĂŒndmuste salvestustest, ning seotud aktiivsed kasutajaseansid lĂ”petati.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster