Dezvoltatorii repositoarului de pachete Python PyPI (Python Package Index) au raportat descoperirea unei probleme de securitate în implementarea funcției "Organizație Echipa", care permite formarea unei echipe compusă din mai mulți dezvoltatori care lucrează împreună la un proiect în PyPI. Problema constă în faptul că privilegiile delegate unui utilizator ca membru al "Echipei Organizației" rămâneau active după ce utilizatorul era eliminat din organizație. Vulnerabilitatea din PyPI a fost remediată la două ore după raportarea problemei. Auditul efectuat nu a identificat acțiuni neautorizate legate de utilizarea drepturilor de acces neciumate.
Dezvoltatorii repositoarului crates.io, prin care sunt distribuite pachete în limbajul Rust, au raportat, de asemenea, un incident de securitate. În infrastructura crates.io, în cazul în care se produc erori pe partea de backend, informațiile despre cererile procesate în momentul apariției problemei sunt trimise la serviciul de monitorizare Sentry. Problema a fost că printre datele trimise se afla un câmp care conținea Cookie-ul "cargo_session", în care se afla cheia de sesiune care identifica utilizatorul. O persoană neautorizată care obține această cheie ar putea realiza orice acțiuni în cadrul sesiunii nefinalizate a utilizatorului.
Se observă că accesul la server monitorizarea Sentry avea doar câțiva membri ai echipelor care întrețin infrastructura proiectului și repositoarul crates.io, care deja aveau acces privilegiate la serverele de lucru crates.io. Nu s-au găsit dovezi că cheile de sesiune care au rămas în jurnale ar fi fost folosite de cineva. După remedierea problemei, aceste Cookie-uri au fost șterse din toate înregistrările de evenimente în Sentry, iar sesiunile active ale utilizatorilor asociate cu acestea au fost încheiate.
Sursa: opennet.ro
