Kompania GitHub zbuloi dy incidente në infrastrukturën e depove të pakove NPM. Më 2 nëntor, hulumtues të jashtëm të sigurisë (Kajetan Grzybowski dhe Maciej Piechota) në kuadër të programit Bug Bounty raportuan për një dobësi në depën NPM, e cila lejonte publikimin e një versioni të ri të çdo pakete, duke përdorur llogarinë e tyre, e cila nuk ishte e autorizuar për të kryer azhurnime të tilla.
Dobësia ishte shkaktuar nga verifikimi i papërshtatshëm i autorizimeve në kodin e mikroshërbimeve që trajtonin kërkesat për NPM. Shërbimi i autorizimit kryente verifikimin e të drejtave të aksesit në paketa bazuar në të dhënat e dërguara në kërkesë, por një shërbim tjetër, që ngarkonte azhurnimin në depo, përcaktonte paketën për publikim bazuar në përmbajtjen e metadatave në paketën e ngarkuar. Kështu, një sulmues mund të kërkonte publikimin e një azhurnimi për paketën e tij, për të cilën kishte akses, por të specifikonte në vetë paketën informacionin për një paketë tjetër, e cila do të përditësohej në fund.
Problemi u zgjidh pas 6 orësh nga shfaqja e informacionit mbi dobësinë, por dobësia kishte qenë në NPM më gjatë se sa përfshihen log-et me telemetri. GitHub pohojnë se nuk janë regjistruar shenja sulmesh duke përdorur këtë dobësi që nga sponsori 2020, por nuk ka garanci se problemi nuk ishte shfrytëzuar më herët.
Incidenti i dytë ndodhi më 26 Tetor. Gjatë punimeve teknike me bazën e të dhënave të shërbimit replicate.npmjs.com, u zbulua prezenca në një DB të disponueshme për kërkesa të jashtme të të dhënave konfidenciale, që zbulojnë emrat e pakove të brendshme, të cilat ishin përmendur në log-un e ndryshimeve. Informacioni mbi këto emra mund të përdoret për të kryer sulme ndaj varësive në projektet e brendshme (në shkurt një sulm i tillë mundësuan ekzekutimin e kodit në sistemet PayPal, Microsoft, Apple, Netflix, Uber dhe 30 kompani të tjera).
Për më tepër, në lidhje me rritjen e rasteve të kapjes së repozitorëve të projekteve të mëdha dhe përhapjen e kodit të dëmshëm përmes komprometimit të llogarive të zhvilluesve, kompania GitHub vendosi të futë e-mailin e dyfishtë të autentifikimit si një kërkesë obligative. Ky ndryshim do të hyjë në fuqi në tremujorin e parë të vitit 2022 dhe do të përfshijë mirëmbajtësit dhe administratorët e paketave që janë përfshirë në listën e paketave më të njohura. Sa më shumë, është njoftuar për modernizimin e infrastrukturës, ku do të implemetohet një monitorim dhe analizë automatike e versioneve të reja të paketave për të identifikuar herët ndryshimet e dëmshme.
KujtojmĂ« se sipas njĂ« studimi tĂ« zhvilluar nĂ« vitin 2020, vetĂ«m 9.27% e mirĂ«mbajtĂ«sve tĂ« paketave pĂ«rdorin dyfishtĂ« autentifikimin pĂ«r tĂ« mbrojtur aksesin, dhe nĂ« 13.37% tĂ« rasteve gjatĂ« regjistrimit tĂ« llogarive tĂ« reja, zhvilluesit pĂ«rpiqeshin tĂ« ripĂ«rdornin fjalĂ«kalimet e komprometuara, tĂ« cilat ishin pjesĂ« e njohurive tĂ« rrjedhjeve tĂ« fjalĂ«kalimeve. GjatĂ« kontrollit tĂ« besueshmĂ«risĂ« sĂ« fjalĂ«kalimeve tĂ« pĂ«rdorura, u arrit tĂ« accessohet 12% e llogarive nĂ« NPM (13% e paketeve) pĂ«r shkak tĂ« pĂ«rdorimit tĂ« fjalĂ«kalimeve tĂ« parashikueshme dhe triviale, siç Ă«shtĂ« "123456". NĂ« mesin e llogarive problematike ishin 4 llogari pĂ«rdoruesish nga Top20 e paketave mĂ« tĂ« njohura, 13 llogari, paketat e tĂ« cilĂ«ve ishin shkarkuar mbi 50 milion herĂ« nĂ« muaj, 40 â mĂ« shumĂ« se 10 milion shkarkime nĂ« muaj dhe 282 me mbi 1 milion shkarkime nĂ« muaj. Duke pas parasysh shkarkimet e moduleve tĂ« varur, komprometimi i llogarive tĂ« pasigurta mund tĂ« kishte prekur deri nĂ« 52% tĂ« tĂ« gjitha moduleve nĂ« NPM.
Burimi: opennet.ru
