PyPIs tuvastati umbes 5000 koodis jäävat saladust ja 8 pahatahtlikku obfuskatorit.

GitGuardian uurijad avaldasid analüüsi tulemused konfidentsiaalsetest andmetest, mille arendajad jätsid koodi, mis on avaldatud Python pakettide PyPI (Python Package Index) repos. Pärast enam kui 9,5 miljoni faili ja 5 miljoni paketi väljaandeuuringut, mis on seotud 450 tuhande projektiga, tuvastati 56866 konfidentsiaalsete andmete lekke juhtumit. Kui arvestada vaid unikaalseid andmeid, ilma erinevates väljaannetes esinevate dubleeringuteta, oli tuvastatud lekete arv 3938 ning projektide arv, kus leidus vähemalt üks leak, ulatus 2922-ni.

Kokku on tuvastatud rohkem kui 150 tüüpi konfidentsiaalse teabe leakage, sealhulgas tavalised paroolid, krüptograafilised võtmed, juurdepääsutubade tokenid pilveteenustele, pideva integreerimise süsteemidele ja API-dele. Vähemalt 768 kasutajatunnust olid uuringu ajal endiselt aktiivsed. Näidetena tuntud lekete seas, mis jäävad aktuaalseks, mainitakse juurdepääsuvõtmeid Azure Active Directory'le, SSH, MongoDB, MySQL ja PostgreSQL, GitHub OAuth App, Dropbox ja Auth0 kasutajaandmeid, Coinbase'i ja Twilio sisselogimisi.

Populaarseteks lekketüüpideks on muutumas tokenid botide juurdepääsuks Telegramis, mille arv kahekordistus 2021. aasta alguses ja seejärel veel kord kahekordistus 2023. aasta kevadel. Konfidentsiaalsete lekete pidev kasv on samuti fikseeritud alates 2020. aastast Google API juurdepääsuvõtmete jaoks, ning alates 2022. aastast andmebaasi kasutajatunnuste jaoks. Lekete arvu poolest juhtivate pakettide seas mainitakse pakette chatllm ja safire, kus ununes 209 OpenAI võtmeid ja 320 Google Cloud võtmeid.

Failitüüpidest, milles tuvastati kõige rohkem lekkeid, on lisaks '.py' laiendiga failidele, ka .json (610 leakage), .md (270), PKG-INFO (240), METADATA (210), .txt (170), samuti README failid (209) ja failid kataloogidest nimega test (675). Paljud lekked on seotud ka tähelepanematuse ja vigadega failide erandite seadistamisel pakettide loomisel. Näiteks võivad kohalikud konfiguratsioonifailid (.cookiecutterrc, .env, .pypirc jne) jääda Git-repositooriumist välja .gitignore faili kaudu, mis ei arvestata paketi loomisel. Erandina leiti repositooriumist 43 .pypirc faili, mis sisaldavad juurdepääs aitab PyPI. 15 juhul ei kavandanud arendajad algselt avaldada pakette, mis olid loodud sisemiseks kasutamiseks, kuid avaldasid need ekslikult PyPI-s.

Samuti võib tuua esile veel kaks juhtumit, mis on seotud PyPI-ga:

  • PyPI repositooriumist tuvastati 8 pahatahtlikku paketti, mis esitati kui obfuskeeringu tööriistad, st koodi arusaamatuks muutmine, mis raskendab algoritmi taastamist. Tuvastatud paketid sisaldasid nimekirjades sõna «pyobf» (Pyobftoexe, Pyobfusfile, Pyobfexecute, Pyobfpremium, Pyobflight, Pyobfadvance, Pyobfuse ja pyobfgood) ning neid laaditi alla enam kui 2000 korda.

    Puhastatud pahavara, mis oli integreeritud pakettidesse, oli spetsiifiline Windowsi platvormile ja võimaldas ühenduda väliste halduritega. serverile, käivitada arendaja arvutis suvalisi käske, leida ja saata välisse serverisse konfidentsiaalset teavet, nagu juurdepääsuvõtmed, ning edastada suvalisi faile süsteemist. Lisaks võis pahavara täita ka klahviloggeri funktsioone, tabada Chrome'i sisestatud paroole, teha ekraanipilte, salvestada heli ja isegi juhtida veebikaamerat.

  • Avaldatud on sõltumatu Auditi tulemused pypi.org repositooriumi haldusseadmete koodibaasi ja konteinerite orkestreerimiseks kasutatava «cabotage» raamistiku kohta. Audit viidi läbi OTF (Open Technology Fund) mittetulundusühingu toetusel. Audit ei tuvastanud kõrge riskitasemega probleeme ning allikakoodid tunnustati põhikoodide turvalisuse nõuete täitmise eest. Samas torkas silma cabotage koodibaasi testimise piiratud katvus ning tuvastati 29 probleemi, millest kaheksal oli mõõdukas riskitase, 6 madal ja 14 classified informatiivseteks märkmeteks.

    Ainult probleemid:

    • Piisava kontrolli puudumine digitaalsete allkirjade üle, mida kasutatakse PyPI integreerimisel AWS SNS-iga, võimaldas saata teateid mõne kasutaja e-kirjale.
    • Teave lekke allalaadimisel, mis võimaldab määrata konto olemasolu ilma sisselogimispüüdude genereerimiseta.
    • Usaldusväärsete krüptograafiliste rikutud hashide kasutamine, mis ei välista vahemälu rünnakuid.
    • Kuna cabotage'i kaudu on aiatootmiste alustamise õigused, oleks ründaja potentsiaalselt saanud oma käske asendada.
    • Kuna cabotage'i kaudu on juurutamisoigus, oleks ründaja potentsiaalselt saanud seadistada näiliselt õiglast obraz.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster