O breșă în infrastructura Python permitea înlocuirea link-urilor pentru lansări de pe site-ul python.org.

Organizația Python Software Foundation a dezvăluit o vulnerabilitate critică în API-ul de gestionare a lansărilor, care putea fi utilizată pentru a ataca infrastructura proiectului Python. Vulnerabilitatea permitea ocolirea sistemului de autentificare și conectarea la API-ul de gestionare a lansărilor cu drepturi de administrator prin trimiterea unei cereri cu orice cheie și specificarea unuia dintre administratorii în câmpul de nume utilizator.

Drepturile obținute în urma exploatării cu succes a vulnerabilității ofereau atacatorului posibilitatea de a modifica linkurile către lansările Python și metadatele pentru verificarea corectitudinii fișierelor descărcate, publicate pe pagina python.org/downloads. Cu toate acestea, vulnerabilitatea nu permitea modificarea conținutului fișierelor existente cu lansările.

Auditul bazei de date și al jurnalelor nu a găsit indicii ale exploatării vulnerabilității. De asemenea, se presupune că înlocuirea linkurilor către lansări nu ar fi putut rămâne neobservată, deoarece mulți furnizori utilizează suplimentar un sistem de verificare criptografică a codului Sigstore și validarea cu ajutorul cheilor PGP la descărcare.

Vulnerabilitatea a fost prezentă în cod din 2014 și a fost provocată de amestecarea într-un singur cod a handler-elor pentru accesul oaspeților și autentificarea prin cheie pentru API. În cazul unei erori de autentificare prin cheie pentru accesul la API, codul revenea la utilizarea accesului de oaspete.

Vulnerabilitatea a fost descoperită pe 23 februarie și a fost remediată a doua zi, după care au fost efectuate mai multe verificări ale integrității infrastructurii: pe 25 februarie au fost analizate jurnalele și copiile de rezervă ale bazei de date, toate resursele disponibile pentru descărcare au fost verificate utilizând semnături digitale din jurnalul Sigstore și chei PGP, iar propria echipă a efectuat un audit al bazei de cod a serviciilor utilizate. Pe 23 aprilie, baza de cod a fost suplimentar verificată cu ajutorul instrumentelor AI, iar pe 1 iunie a fost implicată compania Trail of Bits pentru un audit extern al infrastructurii python.org și proceselor de formare a lansărilor Python.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster