Python pakettide PyPI (Python Package Index) hoidjate meeskond teatas turvaprobleemist „Organization Team” funktsiooni rakenduses, mis võimaldab luua meeskondi mitmest arendajast, kes töötavad koos projektiga PyPI-s. Tuvastatud probleemide olemus seisneb selles, et õigused, mis on määratud kasutajale „Organization Team” liikmena, jäävad kehtima ka pärast kasutaja eemaldamist organisatsioonist. PyPI haavatavus eemaldati kahe tunni pärast pärast probleemist teatamist. Tehtud audit ei leidnud volitamata toimingute seoseid kehtivate juurdepääsuõiguste kasutamisega.
Turvalisusega seotud olukorrast teatasid ka crates.io repositooriumi arendajad, mille kaudu levitatakse Rusti pakette. Crates.io infrastruktuuris, kui backendis tekib viga, saadetakse probleemide tekkimise hetkel töödeldavate päringute teave jälgimisteenusesse Sentry. Probleem on seotud sellega, et saadetavate andmete seas oli väli, mis sisaldas küpsist "cargo_session", milles asus seansikood, mis tuvastab kasutaja. Kolmas osapool, kes sai selle võtme kätte, võis teostada igasuguseid toiminguid lõpetamata seansis.
Käigul on serverile Sentry jälgimisele pääsesid ainult teatud projektiteenindamise meeskondade liikmed, kellel on juba privileeg nii crates.io infrastruktuuri kui ka repositooriumi suhtes. Tõendeid selle kohta, et logides olevat seansikoodi oleks keegi kasutanud, ei ole tuvastatud. Pärast probleemi lahendamist eemaldati sarnased küpsised kõigist Sentry sündmuste kandeist ning nende kaudsed aktiivsed seansid lõpetati.
Allikas: opennet.ru
