W 25 czerwca w wydaniu gem-pakietu Strong_password 0.7 złośliwa zmiana (), która pobiera i wykonuje kontrolowany przez nieznanego atakującego zewnętrzny kod umieszczony na serwisie Pastebin. Łączna liczba pobrań projektu wynosi 247 tysięcy, a wersji 0.6 około 38 tysięcy. Dla złośliwej wersji liczba pobrań wynosi 537, ale nie jest jasne, na ile odpowiada to rzeczywistości, biorąc pod uwagę, że to wydanie zostało już usunięte z Ruby Gems.
Biblioteka Strong_password dostarcza narzędzia do oceny siły hasła wprowadzanego przez użytkownika podczas rejestracji.
używających paczek Strong_password, think_feel_do_engine (65 tysięcy pobrań), think_feel_do_dashboard (15 tysięcy pobrań) oraz
superhosting (1,5 tysiąca). Zauważono, że złośliwa zmiana została dodana przez nieznanego sprawcę, który przejął kontrolę nad repozytorium od autora.
Złośliwy kod został dodany tylko na RubyGems.org, projekt nie ucierpiał. Problem został wykryty po tym, jak jeden z programistów, używających Strong_password w swoich projektach, zaczął się zastanawiać, dlaczego w repozytorium ostatnia zmiana została dodana ponad 6 miesięcy temu, a na RubyGems pojawiła się nowa wersja, opublikowana przez nowego maintainera, o którym nikt wcześniej nie słyszał.
Atakujący mógł zorganizować wykonanie dowolnego kodu na serwerach używających problematycznej wersji Strong_password. W momencie wykrycia problemu na Pastebin ładowano skrypt służący do uruchamiania dowolnego kodu przesyłanego przez klienta za pomocą ciasteczka «__id» i zakodowanego metodą Base64. Złośliwy kod również przesyłał parametry hosta, na którym zainstalowano złośliwą wersję Strong_password, na kontrolowany przez atakującego serwer.


Źródło: opennet.ru
