populaarses gem-paketis , millel on kokku 113 miljonit allalaadimist, pahavara koodi manustamine (CVE-2019-15224), mis laadib täitmise käsud ja saadab teavet välisele hostile. Rünnak toimus läbi kompromiteerimise
rubygems.org hoidlas, mille järel pätid avaldasid 13. ja 14. augustil versioonid 1.6.10-1.6.13, mis sisaldasid pahatahtlikke muudatusi. Enne pahavara versioonide blokeerimist jõudsid neid alla laadida umbes tuhat kasutajat (rünnakud väljastasid vanade versioonide uuendusi, et mitte tähelepanu tõmmata).
Pahavara muudatus ületab meetodi „#authenticate” klassis populaarsete Ruby-pakettide, sealhulgas ast (64 miljonit allalaadimist), oauth (32 miljonit), fastlane (18 miljonit) ja kubeclient (3,7 miljonit), sõltuvusena.
Lisaks oli koodi lisatud tagaukse, mis võimaldab läbi eval-funktsiooni käivitada suvalist Ruby-koodi. Kood edastatakse küpsise kaudu, mis on allkirjastatud ründaja võtmega. Kahjustatud paketi installimisest teavitamiseks saadetakse kurjategijatele ohvri süsteemi URL ja info keskkonna kohta, sealhulgas salvestatud paroolid andmebaasidele ja pilveteenustele. Ülaltoodud pahatahtliku koodi abil on fikseeritud katsed laadida alla skripte, et kaevandada krüptovaluutat.
Pärast pahatahtliku koodi uurimist on , et sarnased muudatused esinevad veel Ruby Gems'is, mis ei olnud haaratud, vaid spetsiaalselt kurjategijate poolt ette valmistatud teiste populaarsete teekide baasil sarnaste nimedega, kus sidekriips on asendatud alakriipsuga või vastupidi (näiteks on loodud pahatahtlik pakett cron_parser, ning pahatahtlik pakett doge-coin). Probleemsed paketid:
- : 4.2.2, 4.2.1
- : 0.0.6, 0.0.7
- : 1.18.0
- : 1.0.2
- : 0.5.5
- : 4.3.3
- : 0.0.3
- : 0.2.8
- : 1.0.1
- : 1.0.12, 1.0.13, 0.1.4
Esimene kahjulike paketist, mis on loetletud, ilmus 12. mail, kuid enamus ilmus juulis. Kokku on nimetatud paketid suutnud laadida umbes 2500 korda.
Allikas: opennet.ru
