Në rest-client dhe edhe në 10 paketa të tjera Ruby u zbuluan kode të dëmshme.

Në paketën popullore gem rest-client, e cila ka në total 113 milion shkarkime, u identifikua injeksioni i kodit të dëmshëm (CVE-2019-15224), i cili shkarkon komanda ekzekutuese dhe dërgon informacion në një host të jashtëm. Sulmi u realizua përmes komprometimit të llogarisë së zhvilluesit të rest-client në depozitën rubygems.org, pasi që hakerët publikuan versionet 1.6.10-1.6.13 më 13 dhe 14 gusht, që përfshinin ndryshime të dëmshme. Para bllokimit të versioneve të dëmshme, rreth një mijë përdorues i shkarkuan ato (sulmuesit për të mos tërhequr vëmendjen publikuan përditësime të versioneve më të vjetra).

Ndryshimi i dëmshëm tejkalon metodën "#authenticate" në klasën
Identity, pas së cilës çdo thirrje e metodës çon në dërgimin e emailit dhe fjalëkalimit të dhëna gjatë përpjekjes për autentifikim në hostin e sulmuesve. Kështu bëhet kapja e parametrave të hyrjes së përdoruesve të shërbimeve që përdorin klasën Identity dhe kanë instaluar një version të ndjeshëm të bibliotekës rest-client, e cila figuron si varësi në shumë paketa të njohura Ruby, përfshirë ast (64 mln shkarkime), oauth (32 mln), fastlane (18 mln) dhe kubeclient (3.7 mln).

Për më tepër, në kod është shtuar një backdoor që lejon ekzekutimin e kodit të rastësishëm Ruby përmes funksionit eval. Kodi dërgohet përmes Cookie, i nënshkruar me çelësin e sulmuesit. Për t'i informuar keqbërësit për instalimin e paketës malinje në një host të jashtëm, dërgohet URL-ja e sistemit të viktimës dhe një përzgjedhje informacioni rreth ambientit, siç janë fjalëkalimet e ruajtura për bazat e të dhënave dhe shërbimet cloud. Me përdorimin e kodit malinj të përmendur më lart janë regjistruar përpjekje për ngarkimin e skenarëve për minimin e kriptovalutave.

Pas studimit të kodit malinj ishte identifikuar, se ndryshime të ngjashme janë të pranishme gjithashtu në 10 paketa në Ruby Gems, të cilat nuk ishin kapur, por ishin përgatitur veçmas nga keqbërësit mbi bazën e bibliotikave të tjera popullore me emra të ngjashëm, në të cilat këndi është zëvendësuar me theks ose anasjelltas (për shembull, mbi bazën e cron-parser është krijuar paketa malinje cron_parser, dhe mbi bazën e doge_coin paketa malinje doge-coin). Paketat problematike:

Paketa e parë të dëmshme nga kjo listë u vendos më 12 maj, por shumica e saj u shfaq në korrik. Në total, këto paketa janë shkarkuar rreth 2500 herë.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster