GitHub a révélé des données sur le piratage de l'infrastructure NPM et sur la découverte de mots de passe en clair dans les journaux

La société GitHub a publié les résultats de l'analyse d'une attaque qui, le 12 avril, a permis à des malfaiteurs d'accéder aux environnements cloud du service Amazon AWS utilisés dans l'infrastructure du projet NPM. L'analyse de l'incident a révélé que les attaquants avaient accÚs aux sauvegardes de l'hÎte skimdb.npmjs.com, y compris à une sauvegarde de la base de données contenant les informations d'environ 100 000 utilisateurs de NPM au début de l'année 2015, incluant des hachages de mots de passe, des noms et des adresses e-mail.

Les hachages de mots de passe ont Ă©tĂ© créés en utilisant les algorithmes PBKDF2 ou SHA1 avec une salage, qui en 2017 ont Ă©tĂ© remplacĂ©s par bcrypt, plus rĂ©sistant aux tentatives de cassage. AprĂšs la dĂ©couverte de l'incident, les mots de passe compromis ont Ă©tĂ© rĂ©initialisĂ©s, et les utilisateurs ont Ă©tĂ© informĂ©s de la nĂ©cessitĂ© de dĂ©finir un nouveau mot de passe. Étant donnĂ© que, depuis le 1er mars, NPM a mis en place une authentification Ă  deux facteurs obligatoire avec confirmation par e-mail, le risque de compromission des utilisateurs est Ă©valuĂ© comme nĂ©gligeable.

De plus, les attaquants ont eu accĂšs Ă  tous les fichiers de manifeste et aux mĂ©tadonnĂ©es des paquets privĂ©s datant d'avril 2021, ainsi qu'Ă  des fichiers CSV contenant la liste Ă  jour de tous les noms et versions des paquets privĂ©s. Ils ont Ă©galement obtenu le contenu de tous les paquets privĂ©s de deux clients de GitHub (les noms ne sont pas divulguĂ©s). En ce qui concerne le dĂ©pĂŽt lui-mĂȘme, l'analyse des traces et la vĂ©rification des hachages des paquets n'ont rĂ©vĂ©lĂ© aucune modification apportĂ©e par les attaquants aux paquets NPM ni publication de fausses nouvelles versions de paquets.

L'attaque a eu lieu le 12 avril en utilisant des jetons OAuth volĂ©s, gĂ©nĂ©rĂ©s pour deux intĂ©grateurs tiers de GitHub — Heroku et Travis-CI. En exploitant ces jetons, les attaquants ont pu extraire d'un dĂ©pĂŽt privĂ© de GitHub une clĂ© d'accĂšs Ă  l'API Amazon Web Services, utilisĂ©e dans l'infrastructure du projet NPM. La clĂ© obtenue a permis d'accĂ©der aux donnĂ©es stockĂ©es dans le service AWS S3.

Des informations supplĂ©mentaires ont Ă©tĂ© rĂ©vĂ©lĂ©es sur des problĂšmes de confidentialitĂ© dĂ©jĂ  identifiĂ©s dans le traitement des donnĂ©es utilisateurs. serveurs NPM — des mots de passe de certains utilisateurs de NPM ainsi que des tokens d'accĂšs Ă  NPM Ă©taient conservĂ©s en clair dans les journaux internes. Lors de l'intĂ©gration de NPM avec le systĂšme de gestion des journaux de GitHub, les dĂ©veloppeurs n'ont pas assurĂ© l'effacement des informations sensibles dans les requĂȘtes envoyĂ©es aux services NPM. Il est affirmĂ© que cette lacune a Ă©tĂ© corrigĂ©e et que les journaux ont Ă©tĂ© nettoyĂ©s avant mĂȘme l'attaque sur NPM. Seuls certains employĂ©s de GitHub avaient accĂšs aux journaux contenant des mots de passe non sĂ©curisĂ©s.

Source : opennet.ru

Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS đŸ”„ Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster