In nel rilascio del 25 giugno del pacchetto gem Strong_password 0.7 modifica dannosa (), che carica ed esegue codice esterno controllato da un attaccante sconosciuto, ospitato su Pastebin. Il numero totale di download del progetto è di 247.000, mentre per la versione 0.6 è di circa 38.000. Per la versione dannosa, il numero di download è stato indicato come 537, ma non è chiaro quanto corrisponda alla realtà, considerando che questa versione è già stata rimossa da Ruby Gems.
La libreria Strong_password offre strumenti per verificare la robustezza della password fornita dall'utente al momento della registrazione.
utilizzando pacchetti Strong_password come think_feel_do_engine (65.000 download), think_feel_do_dashboard (15.000 download) e
superhosting (1,5 m). Si segnala che la modifica dannosa è stata aggiunta da un soggetto sconosciuto che ha sequestrato il controllo del repository dall'autore.
Il codice dannoso è stato aggiunto solo su RubyGems.org, il progetto non ha subito danni. Il problema è stato identificato dopo che uno degli sviluppatori che utilizzava Strong_password nei propri progetti ha iniziato a indagare sul motivo per cui l'ultimo cambiamento nel repository risaliva a oltre 6 mesi fa, mentre su RubyGems era apparso un nuovo rilascio pubblicato a nome di un nuovo maintainer, di cui nessuno aveva mai sentito parlare.
L'attaccante potrebbe aver organizzato l'esecuzione di codice arbitrario sui server che utilizzano la versione vulnerabile di Strong_password. Al momento della rilevazione del problema, su Pastebin veniva caricato uno script per facilitare l'esecuzione di qualsiasi codice inviato dal cliente tramite il cookie "__id" e codificato tramite il metodo Base64. Il codice dannoso inviava anche i parametri dell'host su cui era installata la variante dannosa di Strong_password a un server sotto il controllo dell'attaccante.


Fonte: opennet.ru
