Një boshllëk në infrastrukturën Python, që mundësonte zëvendësimin e lidhjeve për publikimet në faqen python.org

Organizata Python Software Foundation zbuloi informacion mbi një vulnerabilitet kritik në API-në për menaxhimin e publikimeve, i cili mund të përdoret për të sulmuar infrastrukturën e projektit Python. Vulnerabiliteti lejonte kalimin e sistemit të autentifikimit dhe lidhjen me API-në e menaxhimit të publikimeve me të drejtat e administratorit duke dërguar një kërkesë me çfarëdo çelësi dhe duke caktuar një nga administratorët në fushën e emrit të përdoruesit.

Të drejtat e fituara në rastin e shpërdorimit të suksesshëm të vulnerabilitetit i jepnin sulmuesit mundësinë për të bërë ndryshime në lidhjet për publikimet Python dhe metadata për verifikimin e saktësisë së skedarëve të ngarkuar, të vendosur në faqen python.org/downloads. Ndërkohë, vulnerabiliteti nuk lejonte ndryshimin e përmbajtjes së skedarëve ekzistues me publikimet.

Auditimi i bazës së të dhënave dhe logeve nuk zbuloi gjurmë të shpërdorimit të vulnerabilitetit. Po ashtu, supozohet se zëvendësimi i lidhjeve për publikimet s’ka mundur të kalojë pa u vënë re, pasi shumë ofrues gjatë ngarkimit përdorin një sistem verifikimi kriptografik të kodit Sigstore dhe verifikimin duke përdorur çelësa PGP.

Vulnerabiliteti ishte i pranishëm në kod që nga viti 2014 dhe ishte shkaktuar nga përzierja në një kod i menaxhuesve për hyrjet si mysafir dhe autentifikimin me çelësa për API. Në rast të dështimit të autentifikimit me çelës për qasje në API, në kod bëhej një rikthim në përdorimin e qasjes si mysafir.

Vulnerabiliteti u zbulua më 23 shkurt dhe u riparua ditën pasuese, pas së cilës u kryen disa kontrolle të integritetit të infrastrukturës: më 25 shkurt u analizuan loget dhe kopjet rezervë të DB-së, të gjitha burimet e disponueshme për ngarkim u kontrolluan duke përdorur nënshkrime digjitale nga logu Sigstore dhe çelësa PGP, auditimi i bazës së kodit të shërbimeve të përdorura u krye nga forcat tona. Më 23 prill baza e kodit u kontrollua gjithashtu përmes mjeteve AI, dhe më 1 qershor për auditi të jashtëm të infrastrukturës python.org dhe proceseve të formimit të publikimeve Python u angazhua kompania Trail of Bits.

Burimi: opennet.ru

Blini hostim të besueshëm për faqe interneti me mbrojtje DDoS, serverë VPS VDS 🔥 Blini hostim të besueshëm për faqe interneti me mbrojtje DDoS, serverë VPS VDS - ProHoster