Python'i paketihoidla PyPI (Python Package Index) arendajad teatasid turvaprobleemist âOrganization Teamâ funktsiooni rakendamisel, mis vĂ”imaldab kokku kutsuda meeskonna mitmest arendajast, kes töötavad koos PyPI projektiga. Avastatud probleemide sisu on see, et privileegid, mis anti kasutajale âOrganization Teamâ liikmena, sĂ€ilisid kasutaja eemaldamisel organisatsiooni koosseisust. Turvaauku PyPI-s kĂ”rvaldatud kahe tunni jooksul pĂ€rast probleemi teatamist. Tehtud audit ei tuvastanud ebaseaduslikke toiminguid, mis olid seotud tagasi kutsumata juurdepÀÀsu Ă”iguste kasutamisega.
Seotud turvaintsidendi kohta teatasid ka crates.io hoidla arendajad, mille kaudu levitatakse Rusti keeles pakette. crates.io infrastruktuuris, kui backend-sĂŒsteemis ilmnevad vead, saadetakse probleemide tekkimise ajal töödeldud pĂ€ringute info jĂ€lgimise teenusesse Sentry. Probleem seisneb selles, et saadetavate andmete seas oli vĂ€li Cookie âcargo_sessionâ sisuga, mis sisaldas seansi vĂ”tit, mis identifitseeris kasutaja. Kolmas osaline, kes sai selle vĂ”tme, vĂ”is teostada mis tahes toimingute kasutaja lĂ”petamata seansis.
Pange tĂ€hele, et juurdepÀÀs serveri Sentry jĂ€lgimisele oli ainult teatud meeskonnaliikmete jaoks, kes hooldavad projekti infrastruktuuri ja crates.io hoidlat, kes omavad juba privileege tööserverite suhtes crates.io. TĂ”endeid selle kohta, et logides olevad seansivĂ”tmed oleksid kedagi kasutanud, ei ole tuvastatud. Probleemi kĂ”rvaldamisel eemaldati sellised kĂŒpsised kĂ”igist Sentry sĂŒndmuste salvestustest, ning seotud aktiivsed kasutajaseansid lĂ”petati.
Allikas: opennet.ru
