Malafide releases van de LiteLLM-bibliotheek zijn geüpload naar PyPI, die 95 miljoen downloads per maand heeft

De ontwikkelaars van de Python-bibliotheek LiteLLM, die 95 miljoen downloads per maand en 3,5 miljoen in de afgelopen 24 uur heeft, hebben melding gemaakt van de compromittering van het project. Aanvallers wisten inloggegevens van de maintainer te onderscheppen en publiceerden twee kwaadaardige releases in PyPI — 1.82.7 en 1.82.8, die code bevatten voor het stelen van sleutels en wachtwoorden van gebruikerssystemen. Op dit moment zijn de kwaadaardige versies verwijderd uit PyPI en is het project tijdelijk bevroren tot het onderzoek is afgerond.

De toegangstoken tot het LiteLLM-account in PyPI viel in handen van aanvallers vanwege het gebruik van de trivvy-beveiligingsscanner in het continue integratiesysteem. Eerder, eind februari, wisten de aanvallers toegang te krijgen tot de infrastructuur van het Trivy-project door een kwetsbaarheid in de pull_request_target-handler, uitgevoerd in het continue integratiesysteem van Trivy, te misbruiken. Na de compromittering publiceerden de aanvallers kwaadaardige versies van Trivy 0.69-0.69, vervingen de GitHub Action-handler trivy-action en plaatsten een gemodificeerde Docker-image met Trivy.

Op 24 maart om 11:30 (MSK) werden de onderschepte inloggegevens van de maintainer van LiteLLM (krrishdholakia) gebruikt voor de directe publicatie van de kwaadaardige releases LiteLLM 1.82.7 en 1.82.8 in PyPI, om zo het officiĆ«le GitHub CI/CD te omzeilen. De repository van het project op GitHub is niet aangetast — kwaadaardige activiteiten werden slechts waargenomen in PyPI. In release LiteLLM 1.82.7 was de kwaadaardige code geĆÆntegreerd in het bestand litellm/proxy/proxy_server.py en werd deze geactiveerd bij het importeren van litellm.proxy. In release 1.82.8 was een bestand site-packages/litellm_init.pth opgenomen, en in het bestand proxy_server.py was een handler toegevoegd, verpakt in base64-formaat en geactiveerd bij elke uitvoering.

De toegevoegde kwaadaardige code voerde scans uit en verzond vertrouwelijke gegevens. Vondenen in het systeem zoals SSH- en SSL/TLS-sleutels, de inhoud van omgevingsvariabelen, inloggegevens voor AWS, GCP, Azure en K8s, sleutels van cryptocurrency-portefeuilles, wachtwoorden voor databasesystemen, de geschiedenis van opdrachten in de commandoregel, configuratiebestanden van Git, CI/CD, pakketbeheerders en Docker werden verzonden. Gevonden gegevens werden versleuteld met behulp van AES-256-CBC + RSA-4096 en verzonden via een HTTP POST-verzoek naar de site "https://models.litellm.cloud/" (domein litellm.cloud werd geregistreerd enkele uren voordat de kwaadaardige releases werden gepubliceerd).

LiteLLM-gebruikers wordt aangeraden te controleren of het bestand litellm_init.pth niet aanwezig is in de map site-packages, alle sleutels en inloggegevens bij te werken in geval van installatie van versie 1.82.7 of 1.82.8, specifieke versies van LiteLLM vast te leggen in de afhankelijkheidslaadparameters en de gebruikte LiteLLM-releases te vergelijken met de releasedcode op GitHub.

Bron: opennet.ru

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers šŸ”„ Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster