Python ենթակառուցվածքում բացը, որը թույլ էր տալիս փոխել հղումները python.org նախագծում՝ փոխելով թողարկումները

Python Software Foundation-ը հրապարակել է կարևորություն ունեցող մի թերություն API-ում, որը նախատեսված էր թողարկումների կառավարման համար, որը կարելի էր օգտագործել Python նախագծի ենթակառուցվածքին հարձակվելու համար: Թերությունը թույլ էր տալիս շրջանցել վավերացման համակարգը և միանալ թողարկումների կառավարման API-ին ադմինիստրատորի իրավունքներով՝ ուղարկելով հարցում ցանկացած բանալիով և նշելով ադմինիստրատորներից մեկի անունը:

Թերության արդյունավետ շահագործման դեպքում ձեռք բերված իրավունքները թույլ էին տալիս հարձակվողին փոփոխություններ անել Python-ի թողարկումների հղումներում և մետադատարներում, որոնք նախատեսված էին загрузка файловի doğruluğunu ստուգելու համար, որոնք տեղադրված էին python.org/downloads էջում: Միևնույն ժամանակ, թերությունը չտվեց հնարավորություն փոփոխելու արդեն գոյություն ունեցող թողարկման ֆայլերի բովանդակությունը:

Վիճակագրական տվյալների և խորհրդատվական գրառումների աուդիտը չբացահայտեց թերության շահագործման հետքեր: Այնպես էլ ենթադրվում է, որ թողարկման հղումները փոխելու գործընթացը չի կարող անցնել աննկատ, քանի որ շատ մատակարարներ загрузка ժամանակ լրացուցիչ օգտագործում են Sigstore համակարգի կրիպտոգրաֆիական հաստատում և PGP բանալիների օգտագործմամբ ստուգում:

Թերությունը եղել է կոդում 2014 թվականից և առաջացել է հյուրի մուտքի և API-ի համար բանալիների վավերացման մեներգում խառնվելուց: Եթե API-ի մուտքի բանալու վավերացումն ձախողվում էր, կոդում իրականացվում էր հյուրի մուտքի օգտագործման վերադարձ:

Թերությունը հայտնաբերվել է փետրվարի 23-ին և վերացվել է հաջորդ օրը, ինչուհետ կատարվել են ենթակառուցվածքի ամբողջականության մի քանի ստուգումներ. փետրվարի 25-ին վերլուծվել են տեղեկագրերը և տվյալների բազայի կրկնօրինակները, բոլորը բաժանվելու համար հասանելի ռեսուրսները ստուգվել են Sigstore-ի տեղեկագրից ու PGP բանալիներից ստացված թվային ստորագրությունների օգտագործմամբ, առանձին կատարվել է ծառայությունների կոդի աուդիտ: Ապրիլի 23-ին կոդը լրացուցիչ ստուգվել է AI գործիքների միջոցով, իսկ հունիսի 1-ին Python-ի նոր թողարկումների ձևավորման գործընթացները և python.org ենթակառուցվածքն աջակցության համար ներգրավվել է Trail of Bits կազմակերպությունը:

Ընտանիք: opennet.ru

Գնել հուսալի հյուրընկալում DDoS պաշտպանությամբ, VPS VDS սերվերներով 🔥 Գնել հուսալի հյուրընկալում DDoS պաշտպանությամբ, VPS VDS սերվերներով | ProHoster