Gli sviluppatori del repository dei pacchetti Python PyPI (Python Package Index) hanno segnalato una vulnerabilità nella funzione "Organization Team", che consente di formare un team di più sviluppatori che lavorano insieme al progetto su PyPI. Il problema riscontrato è che i privilegi delegati a un utente come membro del "Organization Team" rimanevano attivi anche dopo che l'utente era stato rimosso dall'organizzazione. La vulnerabilità in PyPI è stata corretta due ore dopo la segnalazione del problema. L'audit condotto non ha rivelato azioni non autorizzate legate all'utilizzo dei diritti di accesso non revocati.
Un incidente simile legato alla sicurezza è stato segnalato anche dagli sviluppatori del repository crates.io, attraverso il quale vengono distribuiti i pacchetti in linguaggio Rust. Nella infrastruttura di crates.io, quando si verificano errori sul backend, le informazioni sulle richieste elaborate al momento del problema vengono inviate al servizio di monitoraggio Sentry. Il problema è connesso al fatto che tra i dati inviati era presente un campo con il contenuto del Cookie "cargo_session", che conteneva una chiave di sessione che identifica l'utente. Un estraneo che ottenesse questa chiave potrebbe compiere qualsiasi azione nella sessione non conclusa dell'utente.
Si osserva che l'accesso a server Sentry era riservato solo ad alcuni membri dei team che gestiscono l'infrastruttura del progetto e il repository crates.io, i quali già disponevano di accesso privilegiato ai server di lavoro di crates.io. Non ci sono prove che i token di sessione rimasti nei log siano stati utilizzati da qualcuno. Dopo la risoluzione del problema, tali Cookie sono stati rimossi da tutte le registrazioni di eventi in Sentry e le sessioni attive degli utenti correlate sono state terminate.
Fonte: opennet.ru
