Haavatavus, mis vÔimaldas vÀlja anda uuendusi mis tahes pakettide jaoks NPM hoidlas

GitHub avaldas teavet kahe NPM pakirepositoorsĂŒsteemi infrastruktuuri Incidendi kohta. 2. novembril teatasid vĂ€lised turvaeksperdid (Kajetan Grzybowski ja Maciej Piechota) Bug Bounty programmi raames, et NPM repositooriumis on haavatavust, mis vĂ”imaldab avaldada uusi versioone mistahes paketist, kasutades selleks oma kontot, mis ei ole autoriseeritud sellisteks uuendusteks.

Haavatavus oli pĂ”hjustatud volituste vale kontrollimise tĂ”ttu NPM-i pĂ€ringute kĂ€sitlemisel mikroteenuste koodis. Autentimis­teenus kontrollis pakettide juurdepÀÀsuĂ”igusi pĂ€ringus edastatud andmete pĂ”hjal, kuid teine teenus, mis laadis uuenduse repositooriumisse, mÀÀras avaldamiseks mĂ”eldud paketi ĂŒles laaditud paketi metaandmete sisu alusel. Niisiis sai rĂŒndaja taotleda oma paketi uuenduse avaldamist, millele tal on juurdepÀÀs, kuid esitada paketi sees teise paketi teabe, mis siis lĂ”puks uuendati.

Probleem lahendati kuue tunni jooksul pĂ€rast haavatavuse avastamist, kuid haavatavus pĂŒsis NPM-is kauem, kui telemeetrialogid katavad. GitHub vĂ€idab, et alates 2020. aasta septembrist ei ole rĂŒnnakute jĂ€lgi selle haavatavuse kasutamise kohta registreeritud, kuid ei ole mingeid garante, et probleem ei olnud varem Ă€ra kasutatud.

Teine intsident juhtus 26. oktoobril. Replicate.npmjs.com teenuse andmebaasi tehniliste tööde kĂ€igus avastati, et vĂ€listele pĂ€ringutele juurdepÀÀsetav andmebaas sisaldas konfidentsiaalset teavet, mis paljastas sisemiste paketnameede nimesid, mis olid mainitud muutuste logis. Selliste nimede teave vĂ”ib olla kasutatud rĂŒnnakute teostamiseks sĂ”ltuvustele sisemistes projektides (veebruaris vĂ”imaldas sarnane rĂŒnnak koodi tĂ€itmist PayPali, Microsofti, Apple'i, Netflixi, Uberi ja veel 30 ettevĂ”ttega). serverites PayPal, Microsoft, Apple, Netflix, Uber ja veel 30 ettevĂ”tet).

SeetĂ”ttu, arvestades suurenenud juhtumeid suurte projektide repositorite hĂ”ivamisest ja pahavara koodi edendamisest arendajate kontode kompromiteerimise kaudu, vĂ”ttis ettevĂ”te GitHub vastu otsuse kehtestada kohustuslik kahe faktoriga autentimine. Muudatus jĂ”ustub 2022. aasta esimeses kvartalis ja rakendub kĂ”ige populaarsemate pakettide hooldajatele ja administraatoritele. TĂ€iendavalt teatatakse infrastruktuuri uuendamisest, kuhu rakendatakse automatiseeritud jĂ€lgimist ja uute paketiversioonide analĂŒĂŒsi pahatahtlike muudatuste varajaseks tuvastamiseks.

Tuletame meelde, et 2020. aastal lĂ€bi viidud uuringu kohaselt kasutab vaid 9.27% pakettide hooldajatest kahe faktoriga autentimist juurdepÀÀsu kaitsmiseks ning 13.37% juhtudel ĂŒritasid arendajad registreerimise kĂ€igus korduvkasutada kompromiteeritud paroole, mis esinevad tuntud paroolilekete hulgas. Paroolide usaldusvÀÀrsuse kontrollimise kĂ€igus Ă”nnestus ligipÀÀs saada 12% kontosid NPM-is (13% pakettidest) tĂ€nu etteennustatavate ja triviaalsete paroolide, nagu „123456”, kasutamisele. Probleemsete seas olid 4 kasutajakontot Top20 kĂ”ige populaarsema paketi seas, 13 kasutajakontot, mille paketid laaditi alla rohkem kui 50 miljonit korda kuus, 40 — rohkem kui 10 miljonit allalaadimist kuus ja 282 enam kui 1 miljon allalaadimist kuus. Arvestades sĂ”ltuvusmoodulite allalaadimist, vĂ”is usaldamatute kontode kompromiteerimine kokkuvĂ”ttes mĂ”jutada kuni 52% kĂ”igist moodulitest NPM-is.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster