Incydenty związane z bezpieczeństwem w repozytoriach PyPI i crates.io

Deweloperzy repozytorium pakietów Pythona PyPI (Python Package Index) zgłosili problem z bezpieczeństwem w implementacji funkcji „Organizacja Zespołu”, pozwalającej na utworzenie zespołu składającego się z kilku deweloperów współpracujących nad projektem w PyPI. Istotą ujawnionych problemów jest to, że uprawnienia przyznane użytkownikowi jako członkowi „Organizacji Zespołu” były zachowywane po usunięciu użytkownika z organizacji. Luka w PyPI została usunięta 2 godziny po zgłoszeniu problemu. Przeprowadzony audyt nie ujawnił nieautoryzowanych działań związanych z wykorzystaniem nieodwołanych uprawnień.

O powiązanym incydencie bezpieczeństwa poinformowali również deweloperzy repozytorium crates.io, przez które dystrybuowane są pakiety w języku Rust. W infrastrukturze crates.io, w przypadku wystąpienia błędów po stronie backendu, informacje o przetwarzanych w momencie wystąpienia problemów zapytaniach są wysyłane do serwisu monitorującego Sentry. Problem polega na tym, że w przesyłanych danych znajdowało się pole z zawartością Cookie „cargo_session”, w którym znajdował się klucz sesji identyfikujący użytkownika. Osoba trzecia, która uzyskała ten klucz, mogła podejmować wszelkie działania w niezakończonej sesji użytkownika.

Zauważono, że dostęp do serwera monitoringu Sentry mieli tylko niektórzy członkowie zespołów obsługujących infrastrukturę projektu i repozytorium crates.io, którzy już i tak mieli przywilejowany dostęp do serwerów roboczych crates.io. Nie znaleziono dowodów na to, że osadzone w logach klucze sesji były wykorzystywane przez kogoś. Po usunięciu problemu podobne Cookies zostały usunięte ze wszystkich zapisów zdarzeń w Sentry, a powiązane z nimi aktywne sesje użytkowników zostały zakończone.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster