Rikutud Ruby-paketi Strong_password pahavara kood

Uues avaldatud 25. juuni vĂ€ljaandes gem-pakett Strong_password 0.7 35 haavatavust, mille alusel on vĂ€lja töötatud mitmeid rĂŒnnakustsenaariume, mis vĂ”imaldavad AES-vĂ”tmete vĂ€ljavĂ”tmist enclavest vĂ”i koodi kĂ€ivitamist, luues tingimusi mĂ€lu sisu rikkumiseks. kahjulik muudatus (CVE-2019-13354), mis laadib ja kĂ€ivitab kontrollimatu rĂŒndaja poolt Pastebinis aset leidnud vĂ€list koodi. Projekti kogulaadimist on 247 tuhat, versiooni 0.6 puhul umbes 38 tuhat. Kahjuliku versiooni laadimiste arv on 537, kuid pole selge, kui palju see vastab tegelikkusele, arvestades, et see vĂ€ljaanne on Ruby Gemsist juba eemaldatud.

Raamatukogu Strong_password pakub vahendeid kasutaja registreerimisel sisestatud parooli tugevuse kontrollimiseks.
Sealhulgas kasutades Strong_password pakette think_feel_do_engine (65 tuhat laadimist), think_feel_do_dashboard (15 tuhat laadimist) ja
superhosting (1.5 tuhat). TĂ€heldatakse, et kahjulik muudatus lisati tundmatu isiku poolt, kes oli ĂŒle vĂ”tnud autori kontrolli hoidlale.

Kahjulik kood lisati ainult RubyGems.org-le, Git-repositoorium projekt ei kahjustunud. Probleem tuvastati pĂ€rast seda, kui ĂŒks arendajatest, kes kasutas oma projektides Strong_passwordi, hakkas uurima, miks hoidlasse viimased muudatused tehti rohkem kui 6 kuud tagasi, kuid RubyGemsis ilmus uus vĂ€ljaanne, mille avaldas uus hooldaja, kelle kohta ei olnud varem midagi teada.

RĂŒndaja vĂ”is korraldada juhusliku koodi kĂ€itamise probleemse versiooni Strong_password kasutavatel serveritel. Probleemi avastamise hetkel laaditi Pastebini ĂŒles skript, et korraldada igasuguste klientide kaudu saadud koodide kĂ€ivitamine, mis edastati kĂŒpsise „__id“ kaudu ja kodeeriti Base64 meetodiga. Kahjulik kood saatis ka parameetreid hostile, kuhu oli installitud kahjulik versioon Strong_password, rĂŒndaja kontrollitavale serverile.

Rikutud Ruby-paketi Strong_password pahavara kood

Rikutud Ruby-paketi Strong_password pahavara kood

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster