Në depozitorin Rust crates.io është zbuluar paketa keqdashëse rustdecimal

Zhvilluesit e gjuhës Rust paralajmëruan për identifikimin në repositorin crates.io të paketës rustdecimal, e cila përmbante kod të dëmshëm. Paketa ishte e bazuar në një paketë legjitime rust_decimal dhe për shpërndarje kishte përdorur ngjashmërinë në emër (typosquatting) duke llogaritur se përdoruesi nuk do të vërehej mungesa e simbolit të nënvijës, duke u kërkuar ose duke zgjedhur modul nga lista.

Shënohet se strategjia e dhënë rezultoi e suksesshme dhe në numrin e shkarkimeve paketa fiktive vetëm pak u prapa origjinales (~111 mijë shkarkime rustdecimal 1.23.1 dhe 113 mijë origjinal rust_decimal 1.23.1). Në këtë rast, shumica e shkarkimeve i përkiste klonit të padëmshëm, që nuk përmbante kod të dëmshëm. Ndryshimet e dëmshme u shtuan më 25 mars në versionin rustdecimal 1.23.5, i cili deri në identifikimin e problemit dhe bllokimin e paketës ishte shkarkuar rreth 500 herë (supozimi është se pjesa më e madhe e shkarkimeve të versionit të dëmshëm është realizuar nga botët) dhe nuk ishte përdorur në varësi nga paketat e tjera që ishin të pranishme në repositorin (nuk përjashtohet që paketa e dëmshme ishte në varësitë e aplikacioneve përfundimtare).

Ndryshimet e dëmshme përfshinin shtimin e një funksioni të ri Decimal::new, në implementimin e të cilit përmbante kod të obfuskua për shkarkimin nga jashtë serverë dhe ekzekutimin e një skedari ekzekutiv. Kur funksioni ishte thirrur, bëhej një kontroll në variablin e mjedisit GITLAB_CI, në rastin e të cilit nga një server i jashtëm shkarkohej skedari /tmp/git-updater.bin. Procesi i shkarkimit të menaxherit të dëmshëm përkrahte funksionimin në Linux dhe macOS (platforma Windows nuk mbështetej).

Supozoheshin se funksioni i dëmshëm do të ekzekutohej gjatë procesit të testimit në sistemet e integrimit të vazhdueshëm. Pas bllokimit të rustdecimal, administratorët e crates.io kryen një analizë të përmbajtjes së repositorit për të identifikuar futje të ngjashme të dëmshme, por nuk identifikuan probleme në paketat e tjera. Pronarët e sistemeve të integrimit të vazhdueshëm që bazohen në platformën GitLab rekomandohet të sigurohen që projektet e testuara nga ta sistemet nuk kishin përdorur në varësi paketën rustdecimal.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster