Në depozitën PyPI janë zbuluar rreth 5000 sekrete të lëna në kod dhe 8 obfuscatorë të dëmshëm

Studimi i GitGuardian ka publikuar rezultatet e analizës mbi të dhënat e ndjeshme të harruara nga zhvilluesit në kodin e vendosur në depunimin e paketave Python në PyPI (Python Package Index). Pas shqyrtimit të mbi 9.5 milion skedarëve dhe 5 milion lëshimeve të paketave të lidhura me 450 mijë projekte, janë zbuluar 56866 raste të shkeljes së të dhënave të ndjeshme. Nëse merren parasysh vetëm të dhënat unike, pa dyfishime në lëshime të ndryshme, numri i shkeljeve të zbuluara arrin në 3938, ndërsa numri i projekteve, ku ekziston të paktën një shkelje, është 2922.

Në total janë identifikuar mbi 150 lloje të shkeljeve të informacioneve të ndjeshme, përfshirë fjalëkalimet e zakonshme, çelësat kriptografikë, tokenet e aksesit në shërbimet në re, sistemet e integrimit të vazhdueshëm dhe API. Të paktën 768 kredenciale mbetën aktivë në momentin e zhvillimit të studimit. Si shembuj të shkeljeve të njohura që vazhdojnë të jenë të rëndësishme, përmenden çelësat e aksesit në Azure Active Directory, kredencialet për SSH, MongoDB, MySQL dhe PostgreSQL, çelësat për GitHub OAuth App, Dropbox dhe Auth0, si dhe parametrat e hyrjes në Coinbase dhe Twilio.

Mes llojeve të reja të shkeljeve përmenden tokenet për akses në bota në Telegram, numri i të cilave është dyfishuar në fillim të vitit 2021 dhe më pas është dyfishuar sërish në pranverën e vitit 2023. Një rritje e vazhdueshme e shkeljeve gjithashtu është regjistruar që nga viti 2020 për çelësat e aksesit në Google API, ndërsa që nga viti 2022 për kredencialet e DBMS. Nga paketat që janë në krye për numrin e shkeljeve, përmenden paketat chatllm dhe safire, në të cilat janë harruar 209 çelësa për OpenAI dhe 320 çelësa për Google Cloud.

Midis llojeve të skedarëve në të cilat janë identifikuar numri më i madh i shkeljeve, përveç skedarëve me zgjerim ".py", përmenden skedarë me zgjerim .json (610 shkelje), .md (270), PKG-INFO (240), METADATA (210), .txt (170), si dhe skedarët README (209) dhe skedarët nga katalogët me emrin test (675). Shumë shkelje lidhur gjithashtu me neglizhencën dhe gabimet në konfigurimin e përjashtimit të skedarëve gjatë krijimit të paketave. Për shembull, skedarët me skedarët lokalë të konfigurimit (.cookiecutterrc, .env, .pypirc etj.) mund të përjashtohen nga depoja Git përmes skedarit ".gitignore", i cili nuk merret parasysh gjatë krijimit të paketës. Në veçanti, në depo janë gjetur 43 skedarë .pypirc, që përmbajnë kredenciale për qasje në PyPI. Në 15 raste shkeljesh, zhvilluesit nuk kishin planifikuar që t'i publikojnë paketat, të krijuara fillimisht për përdorim të brendshëm, por i publikuan ato në PyPI për shkak të një gabimi.

Përveç kësaj, mund të përmenden edhe dy ngjarje që lidhen me PyPI:

  • NĂ« depozitarin PyPI janĂ« identifikuar 8 paketa tĂ« dĂ«mshme, tĂ« cilat paraqiten si utilitarĂ« pĂ«r obfuscation, dmth. duke i bĂ«rĂ« tĂ« lexueshĂ«m kodin, duke e vĂ«shtirĂ«suar rikonstruksionin e algoritmit tĂ« funksionimit. Paketat e identifikuara pĂ«rmbanin nĂ« emrat e tyre termin "pyobf" (Pyobftoexe, Pyobfusfile, Pyobfexecute, Pyobfpremium, Pyobflight, Pyobfadvance, Pyobfuse dhe pyobfgood) dhe ishin shkarkuar mĂ« shumĂ« se 2000 herĂ«.

    Kodi i dëmshëm i integruar në paketa ishte specifik për platformën Windows dhe lejonte lidhjen me një menaxher të jashtëm serverit, ekzekutimin e komandave të rastësishme në kompjuterin e zhvilluesit, gjetjen dhe dërgimin në një server të jashtëm të informacioneve konfidenciale, siç janë çelësat e aksesit, si dhe dërgimin e skedarëve të rastësishëm nga sistemi. Për më tepër, kodi i dëmshëm mund të kryente funksionet e një keylogger, duke kapur fjalëkalimet e shkruara në Chrome, duke krijuar screenshot-e, duke regjistruar zë dhe madje duke kontrolluar kamerën web.

  • JanĂ« publikuar rezultatet e auditi tĂ« pavarur tĂ« bazĂ«s sĂ« kodit tĂ« mjetit tĂ« pĂ«rdorur pĂ«r organizimin e funksionimit tĂ« depozitarit pypi.org, dhe tĂ« infrastrukturĂ«s "cabotage" qĂ« Ă«shtĂ« angazhuar nĂ« orkestrimin e kontejnerĂ«ve. Auditi Ă«shtĂ« kryer me mbĂ«shtetje nga organizata jo fitimprurĂ«se OTF (Open Technology Fund). GjatĂ« auditi nuk janĂ« identifikuar probleme me nivel tĂ« lartĂ« rreziku, dhe teksti origjinal Ă«shtĂ« njohur si i pĂ«rputhshĂ«m me kĂ«rkesat kryesore pĂ«r shkrimin e sigurt tĂ« kodit. MegjithatĂ«, Ă«shtĂ« vĂ«rejtur mbulimi i pamjaftueshĂ«m i testimeve tĂ« bazĂ«s sĂ« kodit cabotage dhe janĂ« identifikuar 29 probleme, nga tĂ« cilat tetĂ« iu atribuan njĂ« nivel tĂ« moderuar rreziku, 6 – njĂ« nivel tĂ« ulĂ«t, dhe 14 u shĂ«nua si komente informuese.

    Problemet më të dukshme:

    • Kontrolli i pamjaftueshĂ«m i nĂ«nshkrimeve digjitale, tĂ« pĂ«rdorura pĂ«r integrimin e PyPI me AWS SNS, lejonin dĂ«rgimin e njoftimeve nĂ« email tĂ« pĂ«rdoruesve tĂ« veçantĂ«.
    • Shkarkimi i informacionit nĂ« pĂ«rpunuesin e ngarkesave, qĂ« lejon tĂ« pĂ«rcaktohet ekzistenca e njĂ« llogarie pa gjeneruar ngjarje pĂ«r pĂ«rpjekjet e hyrjes.
    • PĂ«rdorimi i hashes criptografike tĂ« pasigurt, qĂ« nuk pĂ«rjashton sulmet pĂ«r helmimin e caches.
    • Me tĂ« drejtat pĂ«r tĂ« nxjerrĂ« procese ndĂ«rtimi pĂ«rmes cabotage, sulmuesi mund tĂ« arrijĂ« potencialisht tĂ« fusĂ« komandat e tij.
    • Me tĂ« drejtat e shpĂ«rndarjes (deployment) nĂ« cabotage, sulmuesi potencialisht mund tĂ« shpĂ«rndajĂ« njĂ« imazh qĂ« duket legjitim.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster