Ruby paketi Strong_passwordis tuvastati pahavara koodide sisestamine.

V avaldatud 25. juuni väljaandes gem-paketti Strong_password 0.7 tuvastatud kahjulik muudatus (CVE-2019-13354), mis laadib ja käivitab kontrollimatult välise koodi, mille on paigutanud teadmata ründaja Pastebini teenusesse. Projekti üldine allalaadimiste arv on 247 tuhat, versioon 0.6 aga umbes 38 tuhat. Kahjuliku versiooni allalaadimiste arv on 537, kuid ei ole selge, kui usaldusväärne see on, arvestades, et see väljaanne on juba Ruby Gems'ist eemaldatud.

Raamatukogu Strong_password pakub vahendeid kasutaja registreerimisel sisestatud parooli usaldusväärsuse kontrollimiseks.
Kuna kasutavad Strong_password pakette think_feel_do_engine (65 tuhat allalaadimist), think_feel_do_dashboard (15 tuhat allalaadimist) ja
superhosting (1,5 tuhat). Tõdetakse, et kahjulik muudatus lisati tundmatu isiku poolt, kes oli autorilt repositori juhise üle võtnud.

Kahjulik kood lisati ainult RubyGems.org, Git-repositooriumis projekti ei kandnud kahju. Probleem avastati pärast seda, kui üks arendajatest, kasutades oma projektides Strong_passwordi, hakkas uurima, miks repositooriumis oli viimane muudatus lisatud üle 6 kuu tagasi, kuid RubyGemsis ilmus uus versioon, mille avaldas uus hooldaja, kellest keegi varem midagi ei teadnud.

Ründaja oleks suutnud korraldada räpane koodi täitmise serverites, mis kasutavad probleemset versiooni Strong_password. Probleemi avastamise ajal laaditi Pastebini üles skript, et korraldada mis tahes koodi käivitamist, mille klient edastas küpsise „__id“ kaudu ja mis oli kodeeritud Base64 meetodiga. Kahjulik kood saatis ka hosti parameetrid, kuhu oli paigaldatud rikutud versioon Strong_password, ründaja kontrolli all olevale serverile.

Ruby paketi Strong_passwordis tuvastati pahavara koodide sisestamine.

Ruby paketi Strong_passwordis tuvastati pahavara koodide sisestamine.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster