Incidentet e sigurisë në depozitë PyPI dhe crates.io

Zhvilluesit e depozitës së paketave Python, PyPI (Python Package Index), njoftuan për një problem sigurie në implementimin e funksionit "Organizata Ekipi", që lejon formimin e një ekipi nga disa zhvillues që punojnë së bashku në një projekt në PyPI. Problemi i identifikuar është se privilegjet e deleguara një përdoruesi si anëtar i "Organizata Ekipi" ruheshin edhe pasi përdoruesi ishte hequr nga organizata. Ndjeshmëria në PyPI u eliminua pas dy orësh nga njoftimi për problemin. Auditi i kryer nuk zbuloi veprime të paautorizuara të lidhura me përdorimin e të drejtave të pahequra.

Një incident i lidhur me sigurinë u raportua gjithashtu nga zhvilluesit e depozitës crates.io, nëpërmjet së cilës shpërndahen paketat në gjuhën Rust. Në infrastrukturën e crates.io, kur ndodhin gabime në anën e prapme, informacioni rreth kërkesave që po përpunoheshin në momentin e ndodhjes së problemit dërgohet në shërbimin e monitorimit Sentry. Problemi është se mes të dhënave të dërguara kishte një fushë me përmbajtjen e Cookie "cargo_session", në të cilin ndodhej çelësi sesionit që identifikonte përdoruesin. Një i huaj që kishte marrë këtë çelës mund të bënte çdo veprim në sesionin e papërfunduar të përdoruesit.

Shënohet se aksesin në serverit monitorimin Sentry e kishin vetëm disa anëtarë të ekipeve që shërbenin infrastrukturën e projektit dhe depozitën crates.io, të cilët dhe pa tjetër kishin akses të privilegjuar në serverat e punës crates.io. Nuk janë gjetur dëshmi se çelësat sesion të mbetur në regjistra janë përdorur nga dikush. Pas zgjidhjes së problemit, këto Cookie u hoqën nga të gjitha regjistrimet e ngjarjeve në Sentry dhe sesionet aktive të lidhura me to u mbyllën.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster