Uues 25. juuni vĂ€ljaandes gem-pakett Strong_password 0.7 kahjulik muudatus (), mis laadib ja kĂ€ivitab kontrollimatu rĂŒndaja poolt Pastebinis aset leidnud vĂ€list koodi. Projekti kogulaadimist on 247 tuhat, versiooni 0.6 puhul umbes 38 tuhat. Kahjuliku versiooni laadimiste arv on 537, kuid pole selge, kui palju see vastab tegelikkusele, arvestades, et see vĂ€ljaanne on Ruby Gemsist juba eemaldatud.
Raamatukogu Strong_password pakub vahendeid kasutaja registreerimisel sisestatud parooli tugevuse kontrollimiseks.
kasutades Strong_password pakette think_feel_do_engine (65 tuhat laadimist), think_feel_do_dashboard (15 tuhat laadimist) ja
superhosting (1.5 tuhat). TĂ€heldatakse, et kahjulik muudatus lisati tundmatu isiku poolt, kes oli ĂŒle vĂ”tnud autori kontrolli hoidlale.
Kahjulik kood lisati ainult RubyGems.org-le, projekt ei kahjustunud. Probleem tuvastati pĂ€rast seda, kui ĂŒks arendajatest, kes kasutas oma projektides Strong_passwordi, hakkas uurima, miks hoidlasse viimased muudatused tehti rohkem kui 6 kuud tagasi, kuid RubyGemsis ilmus uus vĂ€ljaanne, mille avaldas uus hooldaja, kelle kohta ei olnud varem midagi teada.
RĂŒndaja vĂ”is korraldada juhusliku koodi kĂ€itamise probleemse versiooni Strong_password kasutavatel serveritel. Probleemi avastamise hetkel laaditi Pastebini ĂŒles skript, et korraldada igasuguste klientide kaudu saadud koodide kĂ€ivitamine, mis edastati kĂŒpsise â__idâ kaudu ja kodeeriti Base64 meetodiga. Kahjulik kood saatis ka parameetreid hostile, kuhu oli installitud kahjulik versioon Strong_password, rĂŒndaja kontrollitavale serverile.


Allikas: opennet.ru
