De ontwikkelaars van de Python-pakketrepository PyPI (Python Package Index) hebben melding gemaakt van een beveiligingsprobleem in de implementatie van de functie 'Organization Team', waarmee een team van meerdere ontwikkelaars kan worden gevormd die gezamenlijk aan een project in PyPI werken. De kern van de ontdekte problemen is dat de bevoegdheden die aan een gebruiker als lid van de 'Organization Team' waren gedelegeerd, behouden bleven na het verwijderen van de gebruiker uit de organisatie. De kwetsbaarheid in PyPI werd binnen 2 uur na de melding van het probleem verholpen. Uit een audit bleek dat er geen ongeoorloofde handelingen waren uitgevoerd in verband met het gebruik van niet-herroepen toegangsrechten.
Een vergelijkbaar beveiligingsincident werd ook gemeld door de ontwikkelaars van de repository crates.io, waar pakketten in de programmeertaal Rust worden verspreid. In de infrastructuur van crates.io wordt, bij het optreden van fouten aan de backend, informatie over de verzoeken die op het moment van het probleem worden verwerkt, verzonden naar de monitoringsservice Sentry. Het probleem is dat onder de verzonden gegevens een veld met de inhoud van de cookie 'cargo_session' zat, waarin de sessiesleutel stond die de gebruiker identificeert. Een derde partij die deze sleutel kreeg, kon elke actie uitvoeren in de onvoltooide sessie van de gebruiker.
Er wordt opgemerkt dat de toegang tot server de Sentry-monitoring alleen beschikbaar was voor bepaalde teamleden die verantwoordelijk zijn voor de infrastructuur van het project en de repository crates.io, die al privilege-toegang hebben tot de werkservers van crates.io. Er zijn geen bewijzen gevonden dat de sessiesleutels die in de logs staan, door iemand zijn gebruikt. Na het verhelpen van het probleem zijn dergelijke cookies uit alle gebeurtenisrecords in Sentry verwijderd, en zijn de actieve gebruikerssessies die ermee verband hielden beƫindigd.
Bron: opennet.ru
