Kodi malinj u zbulua në rest-client dhe në 10 paketa të tjera Ruby

NĂ« paketĂ«n e njohur gem rest-client, e cila ka pasur gjithsej 113 milion shkarkime, u zbulua si rezultat i njĂ« injeksioni kodesh tĂ« dĂ«mshĂ«m (CVE-2019-15224), i cili ngarkon komanda ekzekutuese dhe dĂ«rgon informacion nĂ« njĂ« host tĂ« jashtĂ«m. Sulmi u krye pĂ«rmes kompromitimit tĂ« llogarisĂ« sĂ« zhvilluesit tĂ« rest-client nĂ« repositorin rubygems.org, pas sĂ« cilĂ«s hakerĂ«t publikuan edicionet 1.6.10-1.6.13 mĂ« 13 dhe 14 gusht, duke pĂ«rfshirĂ« ndryshime tĂ« dĂ«mshme. Para se tĂ« bllokoheshin versionet e dĂ«mshme, rreth njĂ« mijĂ« pĂ«rdorues arritĂ«n t’i shkarkonin ato (sulmuesit, pĂ«r tĂ« mos tĂ«rhequr vĂ«mendjen, publikuan pĂ«rditĂ«sime tĂ« versioneve mĂ« tĂ« vjetra).

Ndryshimi i dëmshëm mbivendos metodën "#authenticate" në klasën
Identity, pas së cilës çdo thirrje e metodës çon në dërgimin e emailit dhe fjalëkalimit të dhënë gjatë përpjekjes së autentikimit në hostin e hakerëve. Kështu bëhet e mundur kapja e parametrave të hyrjes së përdoruesve të shërbimeve që përdorin klasën Identity dhe që kanë instaluar një version të cenueshëm të bibliotekës rest-client, e cila shfaqet si një varësi në shumë pako të njohura Ruby, duke përfshirë ast (64 milion shkarkime), oauth (32 milion), fastlane (18 milion) dhe kubeclient (3.7 milion).

Për më tepër, në kod është shtuar një backdoor, që lejon ekzekutimin e kodit të rastësishëm Ruby nëpërmjet funksionit eval. Kodu dërgohet përmes Cookie, i nënshkruar me çelësin e sulmuesit. Për të informuar hakerët për instalimin e paketës së dëmshme në hostin e jashtëm dërgohet një URL e sistemit të viktimës dhe një grup informacioni rreth mjedisit, siç janë fjalëkalimet e ruajtura për DBMS dhe shërbimet cloud. Me përdorimin e kodit të mësipërm të dëmshëm janë regjistruar përpjekje për të ngarkuar skriptet për minimin e kriptomonedhave.

Pas shqyrtimit të kodit të dëmshëm u u identifikua, që ndryshime të ngjashme janë të pranishme edhe në 10 paketa në Ruby Gems, të cilat nuk ishin kapur, por ishin përgatitur me qëllim nga hakerët në bazë të bibliotekave të tjera të njohura me emra të ngjashëm, në të cilat shkronjat e lidhjes ishin zëvendësuar me nënviza ose anasjelltas (për shembull, në bazë të cron-parser u krijua paketa e dëmshme cron_parser, dhe në bazë të doge_coin paketa e dëmshme doge-coin). Paketat problematike:

Paketa e parë e dëmshme nga ky listë u publikua më 12 maj, por shumica e njihen u shfaqën në muajin korrik. Në total, paketa e përmendura arritën të shkarkohen rreth 2500 herë.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster