Gan1ud end kontrolli 14 PHP teegile Packagistis

Packagisti pakettide administraatorid avaldasid teavet rünnaku kohta, mille käigus saadi kontroll 14 PHP-teegi haldaja konto üle, sealhulgas nii populaarsete pakettide üle nagu instantiator (kokku 526 miljonit installi, 8 miljonit installi kuus, 323 sõltuvat paketti), sql-formatter (kokku 94 miljonit installi, 800 tuhat kuus, 109 sõltuvat paketti), doctrine-cache-bundle (kokku 73 miljonit installi, 500 tuhat kuus, 348 sõltuvat paketti) ja rcode-detector-decoder (kokku 20 miljonit installi, 400 tuhat kuus, 66 sõltuvat paketti).

Pärast kontode kompromiteerimist muutis ründaja failis composer.json projekti kirjelduse väljas asuvat teavet, märkides, et otsib tööd, mis on seotud infotehnoloogia turvalisusega. Faili composer.json muutmiseks asendas ründaja originaalreposiitide URL-id muudetud forkitud linkidega (Packagist pakub ainult metaandmeid linkidega projektidele, mis arenevad GitHubis, ning pakette laaditakse otse GitHubist, kui käivitatakse käsk «composer install» või «composer update»). Näiteks paketi acmephp seotud reposiit asendati acmephp/acmephp-ga neskafe3v1/acmephp-ga.

Tundub, et rünnak ei toimunud pahatahtlike tegude sooritamiseks, vaid oli demonstratsioon sellest, kui vale on näidata hooletust, kasutades sama kontoandmeid erinevates saitides. Samuti ei teavitanud ründaja arusaamade järgi «eetilistest häkkimistest» eelnevalt raamatukogude arendajaid ja repo administraatoreid teostatud katsetest. Hiljem teatas ründaja, et pärast töö leidmist avaldab ta rünnakus kasutatud meetodite kohta üksikasjaliku aruande.

Packagist'i administraatorite poolt avaldatud andmete kohaselt kasutati kõikide komprimitud paketiga seotud kontode jaoks lihtsasti äraarvatavaid paroole ilma kahefaktorilise autentimiseta. Teatada antakse, et häkitud kontodes kasutati paroole, mis olid rakendatud mitte ainult Packagist'is, vaid ka teistel teenustel, mille paroolide andmebaasid olid varem kompromiteeritud ja sattusid avalikku kätte. Ühe võimaliku juurdepääsumeetodina võidi kasutada ka e-posti omanike kontode ülevõttu, mis olid seotud aegunud domeenidega.

Kompromiteeritud paketid:

  • acmephp/acmephp (124,860 installatsiooni kogu paketi eksisteerimise aja jooksul)
  • acmephp/core (419,258)
  • acmephp/ssl (531,692)
  • doctrine/doctrine-cache-bundle (73,490,057)
  • doctrine/doctrine-module (5,516,721)
  • doctrine/doctrine-mongo-odm-module (516,441)
  • doctrine/doctrine-orm-module (5,103,306)
  • doctrine/instantiator (526,809,061)
  • growthbook/growthbook (97,568)
  • jdorn/file-system-cache (32,660)
  • jdorn/sql-formatter (94,593,846)
  • khanamiryan/qrcode-detector-decoder (20,421,500)
  • object-calisthenics/phpcs-calisthenics-rules (2,196,380)
  • tga/simhash-php, tgalopin/simhashphp (30,555)

Allikas: opennet.ru

Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster