Gli sviluppatori del repository dei pacchetti Python PyPI (Python Package Index) hanno segnalato un problema di sicurezza nell'implementazione della funzione "Organization Team", che consente di formare un team di più sviluppatori che collaborano a un progetto in PyPI. Il problema riscontrato è che i privilegi delegati a un utente come membro dell'"Organization Team" venivano mantenuti anche dopo la rimozione dell'utente dall'organizzazione. La vulnerabilità in PyPI è stata corretta due ore dopo la segnalazione del problema. L'audit effettuato non ha rilevato attività non autorizzate relative all'uso dei diritti di accesso non revocati.
Gli sviluppatori del repository crates.io, attraverso il quale vengono distribuiti i pacchetti in Rust, hanno anche segnalato un incidente di sicurezza. Nella infrastruttura di crates.io, quando si verificano errori sul backend, le informazioni relative alle richieste elaborate al momento del problema vengono inviate al servizio di monitoraggio Sentry. Il problema è legato al fatto che tra i dati inviati c'era un campo contenente il Cookie "cargo_session", che includeva la chiave di sessione che identifica l'utente. Un esterno che avesse ottenuto questa chiave potrebbe compiere qualsiasi azione nella sessione non completata dell'utente.
Si segnala che l'accesso a server Sentry era riservato solo a membri specifici dei team che gestiscono l'infrastruttura del progetto e il repository crates.io, i quali già possiedono accesso privilegiato ai server di lavoro di crates.io. Non sono emerse prove che le chiavi di sessione registrate nei log siano state utilizzate da qualcuno. Dopo la risoluzione del problema, tali Cookie sono stati rimossi da tutti i registri di eventi in Sentry e le sessioni utente attive associate sono state terminate.
Fonte: opennet.ru
