Les développeurs du dépôt de paquets Python PyPI (Python Package Index) ont signalé un problème de sécurité dans l'implémentation de la fonction « Organisation Équipe », qui permet de constituer une équipe de plusieurs développeurs travaillant ensemble sur un projet dans PyPI. Le problème identifié réside dans le fait que les privilèges délégués à un utilisateur en tant que membre de l'« Organisation Équipe » étaient conservés même après la suppression de l'utilisateur de l'organisation. La vulnérabilité dans PyPI a été corrigée deux heures après le signalement du problème. L'audit réalisé n'a révélé aucune action non autorisée liée à l'utilisation de droits d'accès non révoqués.
Un incident de sécurité connexe a également été signalé par les développeurs du dépôt crates.io, par lequel des paquets Rust sont diffusés. Dans l'infrastructure de crates.io, lorsqu'une erreur se produit du côté du backend, les informations sur les requêtes en cours au moment du problème sont envoyées au service de surveillance Sentry. Le problème réside dans le fait qu'un champ contenant le Cookie « cargo_session », comportant une clé de session identifiant l'utilisateur, a été inclus dans les données envoyées. Un tiers ayant obtenu cette clé pouvait effectuer toutes les actions dans une session utilisateur inachevée.
Il est noté que l'accès au serveur monitoring Sentry n'était accordé qu'à certains membres des équipes chargées de la maintenance de l'infrastructure du projet et du dépôt crates.io, qui ont déjà un accès privilégié aux serveurs de travail de crates.io. Il n'a pas été constaté que les clés de session qui se sont retrouvées dans les journaux aient été utilisées par qui que ce soit. Après la résolution du problème, ces Cookies ont été supprimés de tous les enregistrements d'événements dans Sentry, et les sessions utilisateurs actives associées ont été terminées.
Source : opennet.ru
