rest-clientis ja veel 10 Ruby pakettides avastati pahavara kood

populaarses gem-paketis rest-client, millel on kokku 113 miljonit allalaadimist, tuvastatud pahavara koodi manustamine (CVE-2019-15224), mis laadib täitmise käsud ja saadab teavet välisele hostile. Rünnak toimus läbi arendaja rest-clienti konto kompromiteerimise

rubygems.org hoidlas, mille järel pätid avaldasid 13. ja 14. augustil versioonid 1.6.10-1.6.13, mis sisaldasid pahatahtlikke muudatusi. Enne pahavara versioonide blokeerimist jõudsid neid alla laadida umbes tuhat kasutajat (rünnakud väljastasid vanade versioonide uuendusi, et mitte tähelepanu tõmmata).
Pahavara muudatus ületab meetodi „#authenticate” klassis Identity, mille järel iga meetodi väljakutse saadab püüdmise ajal sisestatud e-posti ja parooli andmed pahatahtlikule hostile. Sel moel toimub kasutajate sisenemissemparameetrite püük teenustes, mis kasutavad Identity klassi ja on installinud haavatava versiooni rest-client raamatukogust, millele populaarsete Ruby-pakettide, sealhulgas ast (64 miljonit allalaadimist), oauth (32 miljonit), fastlane (18 miljonit) ja kubeclient (3,7 miljonit), sõltuvusena.

Lisaks oli koodi lisatud tagaukse, mis võimaldab läbi eval-funktsiooni käivitada suvalist Ruby-koodi. Kood edastatakse küpsise kaudu, mis on allkirjastatud ründaja võtmega. Kahjustatud paketi installimisest teavitamiseks saadetakse kurjategijatele ohvri süsteemi URL ja info keskkonna kohta, sealhulgas salvestatud paroolid andmebaasidele ja pilveteenustele. Ülaltoodud pahatahtliku koodi abil on fikseeritud katsed laadida alla skripte, et kaevandada krüptovaluutat.

Pärast pahatahtliku koodi uurimist on tuvastatud, et sarnased muudatused esinevad veel 10 paketis Ruby Gems'is, mis ei olnud haaratud, vaid spetsiaalselt kurjategijate poolt ette valmistatud teiste populaarsete teekide baasil sarnaste nimedega, kus sidekriips on asendatud alakriipsuga või vastupidi (näiteks cron-parser on loodud pahatahtlik pakett cron_parser, ning doge_coin pahatahtlik pakett doge-coin). Probleemsed paketid:

Esimene kahjulike paketist, mis on loetletud, ilmus 12. mail, kuid enamus ilmus juulis. Kokku on nimetatud paketid suutnud laadida umbes 2500 korda.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster