Een zwakte in de infrastructuur van Python die het mogelijk maakte om links naar releases op de site python.org te vervangen

De Python Software Foundation heeft informatie onthuld over een kritieke kwetsbaarheid in de API voor releasebeheer, die kon worden gebruikt voor een aanval op de infrastructuur van het Python-project. De kwetsbaarheid maakte het mogelijk om de authenticatiesystemen te omzeilen en toegang te krijgen tot de releasebeheer-API met beheerdersrechten door een verzoek te verzenden met een willekeurige sleutel en ƩƩn van de beheerders in het gebruikersnaamveld op te geven.

De rechten die een aanvaller zou verkrijgen bij succesvolle exploitatie van de kwetsbaarheid, stelden hem in staat om wijzigingen aan te brengen in de links naar Python-releases en de metadata voor het controleren van de integriteit van de geüploade bestanden, die op de pagina python.org/downloads waren geplaatst. De kwetsbaarheid stond echter niet toe om de inhoud van de bestaande releasebestanden te wijzigen.

De audit van de database en logboeken heeft geen sporen van exploitatie van de kwetsbaarheid aan het licht gebracht. Ook wordt aangenomen dat het vervalsen van de links naar releases niet onopgemerkt kon blijven, aangezien veel leveranciers bij uploads een systeem voor cryptografische codeverificatie, Sigstore, en verificatie met PGP-sleutels gebruiken.

De kwetsbaarheid was aanwezig in de code sinds 2014 en werd veroorzaakt door de vermenging van handlers voor gasttoegang en authenticatie via sleutels voor de API. In het geval van een mislukte sleutel-authenticatie voor toegang tot de API, werd in de code teruggevallen op gasttoegang.

De kwetsbaarheid werd op 23 februari ontdekt en de volgende dag verholpen, waarna verschillende integriteitscontroles van de infrastructuur werden uitgevoerd: op 25 februari werden de logboeken en back-ups van de database geanalyseerd, alle beschikbare bronnen voor download werden gecontroleerd met digitale handtekeningen uit het Sigstore-logboek en PGP-sleutels, en er werd een audit van de codebasis van de gebruikte diensten uitgevoerd. Op 23 april werd de codebasis aanvullend gecontroleerd met AI-tools, en op 1 juni werd het bedrijf Trail of Bits ingeschakeld voor een externe audit van de infrastructuur python.org en de processen voor het maken van Python-releases.

Bron: opennet.ru

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers šŸ”„ Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster