In nel numero del 25 giugno del pacchetto gem Strong_password 0.7 modifica dannosa (), che carica ed esegue codice esterno controllato da un aggressore sconosciuto, pubblicato su Pastebin. Il numero totale di download del progetto è di 247 mila, e la versione 0.6 ha circa 38 mila download. Per la versione dannosa, il numero di download è indicato in 537, ma non è chiaro quanto corrisponda alla realtà dato che questa release è già stata rimossa da Ruby Gems.
La libreria Strong_password fornisce strumenti per verificare la robustezza della password selezionata dall'utente durante la registrazione.
che utilizzano Strong_password, i pacchetti think_feel_do_engine (65 mila download), think_feel_do_dashboard (15 mila download) e
superhosting (1.5 mila). Si segnala che la modifica dannosa è stata aggiunta da un soggetto sconosciuto che ha intercettato il controllo del repository dall'autore.
Il codice dannoso è stato aggiunto solo su RubyGems.org, il progetto non ha subito danni. Il problema è stato scoperto dopo che uno degli sviluppatori che utilizzava Strong_password nei suoi progetti ha iniziato a indagare sul motivo per cui l'ultima modifica era stata aggiunta al repository oltre sei mesi fa, ma su RubyGems è uscito un nuovo rilascio, pubblicato da un nuovo manutentore di cui nessuno aveva mai sentito parlare prima.
L'attaccante poteva eseguire codice arbitrario sui server che utilizzavano la versione problematica di Strong_password. Al momento della scoperta del problema, veniva caricato su Pastebin uno script per avviare qualsiasi codice inviato dal cliente attraverso il Cookie "__id" e codificato utilizzando il metodo Base64. Il codice dannoso inviava anche i parametri dell'host su cui era installata la versione malevola di Strong_password a un server controllato dall'attaccante.


Fonte: opennet.ru
