Python pakettide PyPI (Python Package Index) hoidjate meeskond teatas turvaprobleemist âOrganization Teamâ funktsiooni rakenduses, mis vĂ”imaldab luua meeskondi mitmest arendajast, kes töötavad koos projektiga PyPI-s. Tuvastatud probleemide olemus seisneb selles, et Ă”igused, mis on mÀÀratud kasutajale âOrganization Teamâ liikmena, jÀÀvad kehtima ka pĂ€rast kasutaja eemaldamist organisatsioonist. PyPI haavatavus eemaldati kahe tunni pĂ€rast pĂ€rast probleemist teatamist. Tehtud audit ei leidnud volitamata toimingute seoseid kehtivate juurdepÀÀsuĂ”iguste kasutamisega.
Turvalisusega seotud olukorrast teatasid ka crates.io repositooriumi arendajad, mille kaudu levitatakse Rusti pakette. Crates.io infrastruktuuris, kui backendis tekib viga, saadetakse probleemide tekkimise hetkel töödeldavate pĂ€ringute teave jĂ€lgimisteenusesse Sentry. Probleem on seotud sellega, et saadetavate andmete seas oli vĂ€li, mis sisaldas kĂŒpsist "cargo_session", milles asus seansikood, mis tuvastab kasutaja. Kolmas osapool, kes sai selle vĂ”tme kĂ€tte, vĂ”is teostada igasuguseid toiminguid lĂ”petamata seansis.
KĂ€igul on serverile Sentry jĂ€lgimisele pÀÀsesid ainult teatud projektiteenindamise meeskondade liikmed, kellel on juba privileeg nii crates.io infrastruktuuri kui ka repositooriumi suhtes. TĂ”endeid selle kohta, et logides olevat seansikoodi oleks keegi kasutanud, ei ole tuvastatud. PĂ€rast probleemi lahendamist eemaldati sarnased kĂŒpsised kĂ”igist Sentry sĂŒndmuste kandeist ning nende kaudsed aktiivsed seansid lĂ”petati.
Allikas: opennet.ru
