GitHubi projekt Python täieliku juurdepääsu tokend lekitamise juhtum

JFrog'i teadlased avastasid Docker'i pildis "cabotage-app" administraatoriõigustega juurdepääsu tokene, mis andis ligipääsu Python, PyPI ja Python Software Foundation'i hoidlatele GitHubis. Token leiti binaarfailist "__pycache__/build.cpython-311.pyc", kus oli vahemällu salvestatud kompileeritud bytekood.

GitHubi projekt Python täieliku juurdepääsu tokend lekitamise juhtum

PyPI hoidla esindajate sõnul loodi token 2023. aastal arendaja ewdurbin (Ee Durbin) jaoks, kes on Python Software Foundation'is infrastruktuuri direktor. Token andis administraatoriõigustega juurdepääsu kõigile projekti hoidlatele ja organisatsioonidele, sealhulgas kõigile pypi, python, psf ja pypa organisatsioonide hoidlatele. Probleemne Docker'i pilt koos tokeniga avaldati Docker Hub'i kataloogis 3. märtsil 2023 ning eemaldati 11. juunil 2024, olles seega 16 kuud avatud juurdepääsu all. Token tühistati 28. juunil.

Tuleb märkida, et probleemse bytekoodifaili aluseks olevates allikaikoodides ei mainita tokenit. Koodi autor selgitas, et töötades cabotage-app5 tööriista arendamise kallal, leidis ta oma lokaalses süsteemis GitHubi API-le juurdepääsu intensiivsuse piirangutega silmitsi seistes ja et mööda minna anonüümsetele GitHubi päringutele seatud piirangutest, lisas ta oma töötokeni ajutiselt koodi. Enne kirjutatud koodi avaldamist eemaldati token, kuid arendaja ei arvestanud, et tokeni mainimine tõmmati vahemällu prekompileeritud bytekoodifailis, mis jõudis seejärel Docker'i pildisse. def _fetch_github_file( — github_repository="owner/repo", ref="main", access_token=None, filename="Dockerfile" + github_repository="owner/repo", + ref="main", + access_token="0d6a9bb5af126f73350a2afc058492765446aaad", + filename="Dockerfile", ):

Python'i arendajate poolt GitHub'i hoidlate aktiivsuse suhtes läbi viidud audit ei tuvastanud kolmandate osapoolte proovimist juurdepääsuks avaldatud tokeni kaudu. Arvestades, et alates 2017. aastast on GitHub CPython'i arendamise peamine platvorm, oleks tokeni sattumine pahatahtlike kätesse võinud viia kogu Python'i ja PyPI hoidla arendamiseks kasutatava infrastruktuuri täieliku kompomitsemise ning võimalike tagavarakoodide integreerimise katseteni CPython'i ja PyPI pakihaldurisse.

Juhtum rõhutab lekkimise analüüsi tähtsust mitte ainult lähtekoodis, konfiguratsioonifailides ja keskkonnamuutujates, vaid ka binaarfailides. Python'i kontekstis soovitatakse kasutajatel samuti tähelepanu pöörata laaditavates projektides pyc-failide olemasolule, sest need failid võivad sisaldada varjatud muudatusi, mis puuduvad lähtekoodist.

Allikas: opennet.ru

Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster