ËshtĂ« zbuluar injektimi i kodit keqdashĂ«s nĂ« paketĂ«n Ruby Strong_password

Në publikuar në numrin e publikuar më 25 qershor të paketës gem Strong_password 0.7 u identifikua ndryshim i dëmshëm (CVE-2019-13354), i cili ngarkon dhe ekzekuton kod të jashtëm të kontrolluar nga një sulmues i panjohur, i vendosur në shërbimin Pastebin. Numri i përgjithshëm i shkarkimeve të projektit arrin 247 mijë, ndërsa versioni 0.6 rreth 38 mijë. Për versionin e dëmshëm, numri i shkarkimeve është 537, por nuk dihet sa i përgjigjet realitetit duke marrë parasysh se kjo publikim tashmë është fshirë nga Ruby Gems.

Biblioteka Strong_password ofron mjete për kontrollimin e besueshmërisë së fjalëkalimeve që përdoruesi jep gjatë regjistrimit.
Ndër duke përdorur paketat Strong_password think_feel_do_engine (65 mijë shkarkime), think_feel_do_dashboard (15 mijë shkarkime) dhe
superhosting (1.5 mijë). Vërehet se ndryshimi i dëmshëm u shtua nga një person i panjohur, i cili ka kapur kontrollin mbi repositorin nga autori.

Kodi i dëmshëm u shtua vetëm në RubyGems.org, Git-repozitorin projekti nuk u prek. Problemi u zbulua pasi një nga zhvilluesit që përdorin Strong_password në projektet e tyre filloi të hetojë pse në repositor ishte shtuar një ndryshim më shumë se 6 muaj më parë, ndërsa në RubyGems ishte publikuar një version i ri, i publikuar nga një maintainer të ri, për të cilin askush nuk kishte dëgjuar më parë.

Sulmuesi mund tĂ« organizonte ekzekutimin e kodit tĂ« rastĂ«sishĂ«m nĂ« serverĂ«t qĂ« pĂ«rdornin versionin problematik tĂ« Strong_password. NĂ« momentin e zbulimit tĂ« problemit, nĂ« Pastebin ngarkohej njĂ« skript pĂ«r tĂ« organizuar ekzekutimin e çdo kodi tĂ« dorĂ«zuar nga klienti pĂ«rmes Cookie “__id” dhe i koduar me metodĂ«n Base64. Kodi i dĂ«mshĂ«m gjithashtu dĂ«rgoi parametrat e hostit, ku ishte instaluar varianti i dĂ«mshĂ«m i Strong_password, nĂ« serverin e kontrolluar nga sulmuesi.

ËshtĂ« zbuluar injektimi i kodit keqdashĂ«s nĂ« paketĂ«n Ruby Strong_password

ËshtĂ« zbuluar injektimi i kodit keqdashĂ«s nĂ« paketĂ«n Ruby Strong_password

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster