La Python Software Foundation a rĂ©vĂ©lĂ© une vulnĂ©rabilitĂ© critique dans l'API de gestion des versions, qui pouvait ĂȘtre exploitĂ©e pour attaquer l'infrastructure du projet Python. Cette vulnĂ©rabilitĂ© permettait de contourner le systĂšme d'authentification et de se connecter Ă l'API de gestion des versions avec des droits d'administrateur en envoyant une requĂȘte avec n'importe quelle clĂ© et en spĂ©cifiant l'un des administrateurs dans le champ du nom d'utilisateur.
Les droits obtenus par lâexploitation rĂ©ussie de la vulnĂ©rabilitĂ© permettaient Ă l'attaquant d'apporter des modifications aux liens des versions Python et aux mĂ©tadonnĂ©es pour vĂ©rifier l'intĂ©gritĂ© des fichiers tĂ©lĂ©chargĂ©s, prĂ©sents sur la page python.org/downloads. Toutefois, la vulnĂ©rabilitĂ© ne permettait pas de modifier le contenu des fichiers de versions existants.
L'audit de la base de données et des journaux n'a révélé aucune trace d'exploitation de la vulnérabilité. Il est également supposé que le remplacement des liens de versions n'aurait pas pu passer inaperçu, car de nombreux fournisseurs utilisent un systÚme de vérification cryptographique du code Sigstore et vérifient à l'aide de clés PGP lors du téléchargement.
La vulnĂ©rabilitĂ© Ă©tait prĂ©sente dans le code depuis 2014 et Ă©tait causĂ©e par le mĂ©lange, dans un mĂȘme code, de gestionnaires pour les accĂšs invitĂ©s et d'authentification par clĂ© pour l'API. En cas d'Ă©chec de l'authentification par clĂ© d'accĂšs Ă l'API, le code revenait Ă l'utilisation de l'accĂšs invitĂ©.
La vulnérabilité a été identifiée le 23 février et corrigée le lendemain, aprÚs quoi plusieurs vérifications d'intégrité de l'infrastructure ont été réalisées : le 25 février, les journaux et les sauvegardes de la base de données ont été analysés, toutes les ressources disponibles pour téléchargement ont été vérifiées à l'aide de signatures numériques provenant du journal Sigstore et de clés PGP, un audit de la base de code des services utilisés a été réalisé en interne. Le 23 avril, la base de code a été vérifiée de maniÚre supplémentaire à l'aide d'outils d'IA, et le 1er juin, la société Trail of Bits a été sollicitée pour un audit externe de l'infrastructure python.org et des processus de génération des versions Python.
Source : opennet.ru
