GitHub zbuloi të dhëna mbi thyerjen e infrastrukturës NPM dhe gjetjen e fjalëkalimeve të hapura në të dhënat e logjeve

Kompania GitHub publikoi rezultatet e hetimit të një sulmi, në të cilin më 12 prill, sulmuesit arritën të fitonin qasje në mjediset cloud në shërbimin Amazon AWS, që përdoren në infrastrukturën e projektit NPM. Analiza e incidentit tregoi se sulmuesit arritën të aksesojnë kopjet rezervë të hostit skimdb.npmjs.com, përfshirë një kopje rezervë të bazës së të dhënave me informacionin e rreth 100,000 përdoruesve të NPM nga viti 2015, e cila përfshin hash të fjalëkalimeve, emra dhe email.

Hash-t e fjalëkalimeve u krijuan duke përdorur algoritmet PBKDF2 ose SHA1 me kripë, të cilat në vitin 2017 u zëvendësuan me një metodë më të qëndrueshme ndaj thyerjes, bcrypt. Pasi u identifikua incidenti, fjalëkalimet e prekuara nga rrjedhja u rivendosën, dhe përdoruesit morën një njoftim për nevojën e vendosjes së një fjalëkalimi të ri. Duke qenë se nga 1 marsi NPM ka futur verifikimin e detyrueshëm me dy faktorë me konfirmim përmes emailit, rreziku i kompromitimit të përdoruesve vlerësohet si i vogël.

Për më tepër, në duar të sulmuesve kaluan të gjitha skedarët manifes dhe metadata e pakove private deri në prillin e vitit 2021, skedarë CSV me listën aktuale të të gjithë emrave dhe versioneve të pakove private, si dhe përmbajtjen e të gjitha pakove private nga dy klientë të GitHub (emrat nuk zbulohen). Sa i përket vetë depozitës, analiza e gjurmëve dhe verifikimi i hash-eve të paketave nuk tregoi asnjë ndryshim të bërë nga sulmuesit në paketat NPM dhe publikimin e versioneve të reja fiktive të pakove.

Sulmi u krye mĂ« 12 prill duke pĂ«rdorur tokenet e vjedhura OAuth, tĂ« gjeneruara pĂ«r dy integruesit e tretĂ« tĂ« GitHub—Heroku dhe Travis-CI. Duke pĂ«rfituar nga kĂ«to tokene, sulmuesit arritĂ«n tĂ« nxjerrin nga depozitat private tĂ« GitHub njĂ« çelĂ«s pĂ«r qasje nĂ« API-nĂ« e Amazon Web Services, e cila pĂ«rdoret nĂ« infrastrukturĂ«n e projektit NPM. ÇelĂ«si i marrĂ« lejoi qasje nĂ« tĂ« dhĂ«nat e ruajtura nĂ« shĂ«rbimin AWS S3.

PĂ«r mĂ« tepĂ«r, janĂ« zbuluar informacione mbi probleme serioze tĂ« mĂ«parshme me privatĂ«sinĂ« gjatĂ« pĂ«rpunimit tĂ« tĂ« dhĂ«nave tĂ« pĂ«rdoruesve mbi sistemet NPM — nĂ« logĂ«t e brendshme janĂ« ruajtur nĂ« mĂ«nyrĂ« tĂ« qartĂ« fjalĂ«kalimet e disa pĂ«rdoruesve NPM, si dhe tokenet e aksesit nĂ« NPM. GjatĂ« integrimit tĂ« NPM me sistemin e menaxhimit tĂ« logĂ«ve tĂ« GitHub, zhvilluesit nuk garantuan heqjen e informacionit konfidencial nga kĂ«rkesat e vendosura nĂ« logĂ«t e shĂ«rbimeve NPM. Shtrohet se ky problem Ă«shtĂ« zgjidhur dhe logĂ«t janĂ« pastruar edhe para sulmit nĂ« NPM. Qasja nĂ« logĂ«t qĂ« pĂ«rfshinin fjalĂ«kalime tĂ« hapura kishte vetĂ«m disa punonjĂ«s tĂ« GitHub.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster