NĂ« paketĂ«n e njohur gem , e cila ka pasur gjithsej 113 milion shkarkime, si rezultat i njĂ« injeksioni kodesh tĂ« dĂ«mshĂ«m (CVE-2019-15224), i cili ngarkon komanda ekzekutuese dhe dĂ«rgon informacion nĂ« njĂ« host tĂ« jashtĂ«m. Sulmi u krye pĂ«rmes tĂ« llogarisĂ« sĂ« zhvilluesit tĂ« rest-client nĂ« repositorin rubygems.org, pas sĂ« cilĂ«s hakerĂ«t publikuan edicionet 1.6.10-1.6.13 mĂ« 13 dhe 14 gusht, duke pĂ«rfshirĂ« ndryshime tĂ« dĂ«mshme. Para se tĂ« bllokoheshin versionet e dĂ«mshme, rreth njĂ« mijĂ« pĂ«rdorues arritĂ«n tâi shkarkonin ato (sulmuesit, pĂ«r tĂ« mos tĂ«rhequr vĂ«mendjen, publikuan pĂ«rditĂ«sime tĂ« versioneve mĂ« tĂ« vjetra).
Ndryshimi i dëmshëm mbivendos metodën "#authenticate" në klasën
Identity, pas së cilës çdo thirrje e metodës çon në dërgimin e emailit dhe fjalëkalimit të dhënë gjatë përpjekjes së autentikimit në hostin e hakerëve. Kështu bëhet e mundur kapja e parametrave të hyrjes së përdoruesve të shërbimeve që përdorin klasën Identity dhe që kanë instaluar një version të cenueshëm të bibliotekës rest-client, e cila si një varësi në shumë pako të njohura Ruby, duke përfshirë ast (64 milion shkarkime), oauth (32 milion), fastlane (18 milion) dhe kubeclient (3.7 milion).
Për më tepër, në kod është shtuar një backdoor, që lejon ekzekutimin e kodit të rastësishëm Ruby nëpërmjet funksionit eval. Kodu dërgohet përmes Cookie, i nënshkruar me çelësin e sulmuesit. Për të informuar hakerët për instalimin e paketës së dëmshme në hostin e jashtëm dërgohet një URL e sistemit të viktimës dhe një grup informacioni rreth mjedisit, siç janë fjalëkalimet e ruajtura për DBMS dhe shërbimet cloud. Me përdorimin e kodit të mësipërm të dëmshëm janë regjistruar përpjekje për të ngarkuar skriptet për minimin e kriptomonedhave.
Pas shqyrtimit të kodit të dëmshëm u , që ndryshime të ngjashme janë të pranishme edhe në në Ruby Gems, të cilat nuk ishin kapur, por ishin përgatitur me qëllim nga hakerët në bazë të bibliotekave të tjera të njohura me emra të ngjashëm, në të cilat shkronjat e lidhjes ishin zëvendësuar me nënviza ose anasjelltas (për shembull, në bazë të u krijua paketa e dëmshme cron_parser, dhe në bazë të paketa e dëmshme doge-coin). Paketat problematike:
- : 4.2.2, 4.2.1
- : 0.0.6, 0.0.7
- : 1.18.0
- : 1.0.2
- : 0.5.5
- : 4.3.3
- : 0.0.3
- : 0.2.8
- : 1.0.1
- : 1.0.12, 1.0.13, 0.1.4
Paketa e parë e dëmshme nga ky listë u publikua më 12 maj, por shumica e njihen u shfaqën në muajin korrik. Në total, paketa e përmendura arritën të shkarkohen rreth 2500 herë.
Burimi: opennet.ru
