Zhvilluesit e depozitës së paketave Python, PyPI (Python Package Index), njoftuan për një problem sigurie në implementimin e funksionit "Organizata Ekipi", që lejon formimin e një ekipi nga disa zhvillues që punojnë së bashku në një projekt në PyPI. Problemi i identifikuar është se privilegjet e deleguara një përdoruesi si anëtar i "Organizata Ekipi" ruheshin edhe pasi përdoruesi ishte hequr nga organizata. Ndjeshmëria në PyPI u eliminua pas dy orësh nga njoftimi për problemin. Auditi i kryer nuk zbuloi veprime të paautorizuara të lidhura me përdorimin e të drejtave të pahequra.
Një incident i lidhur me sigurinë u raportua gjithashtu nga zhvilluesit e depozitës crates.io, nëpërmjet së cilës shpërndahen paketat në gjuhën Rust. Në infrastrukturën e crates.io, kur ndodhin gabime në anën e prapme, informacioni rreth kërkesave që po përpunoheshin në momentin e ndodhjes së problemit dërgohet në shërbimin e monitorimit Sentry. Problemi është se mes të dhënave të dërguara kishte një fushë me përmbajtjen e Cookie "cargo_session", në të cilin ndodhej çelësi sesionit që identifikonte përdoruesin. Një i huaj që kishte marrë këtë çelës mund të bënte çdo veprim në sesionin e papërfunduar të përdoruesit.
Shënohet se aksesin në serverit monitorimin Sentry e kishin vetëm disa anëtarë të ekipeve që shërbenin infrastrukturën e projektit dhe depozitën crates.io, të cilët dhe pa tjetër kishin akses të privilegjuar në serverat e punës crates.io. Nuk janë gjetur dëshmi se çelësat sesion të mbetur në regjistra janë përdorur nga dikush. Pas zgjidhjes së problemit, këto Cookie u hoqën nga të gjitha regjistrimet e ngjarjeve në Sentry dhe sesionet aktive të lidhura me to u mbyllën.
Burimi: opennet.ru
