Organizata Python Software Foundation ka publikuar informacion rreth një vulnerabiliteti kritik në API-në për menaxhimin e publikimeve, që mund të përdorej për të sulmuar infrastrukturën e projektit Python. Vulnerabiliteti lejonte kalimin e sistemit të autentikimit dhe lidhej me API-në e menaxhimit të publikimeve me të drejta admini duke dërguar një kërkesë me çfarëdo çelësi dhe duke caktuar një nga administratorët në fushën e emri të përdoruesit.
Të drejtat e marra në rastin e shfrytëzimit të suksesshëm të vulnerabilitetit i jepnin sulmuesit mundësinë për të bërë ndryshime në lidhjet për publikimet Python dhe metadatën për verifikimin e saktësisë së skedarëve të ngarkuar, të vendosur në faqen python.org/downloads. Ndërkohë, vulnerabiliteti nuk lejonte ndryshimin e përmbajtjes së dosjeve ekzistuese me publikimet.
Auditi i bazës së të dhënave dhe logëve nuk zbuloi shenja të shfrytëzimit të vulnerabilitetit. Gjithashtu, supozohet se zëvendësimi i lidhjeve për publikimet nuk mund të kishte mbetur i paqartë, pasi shumë ofrues në ngarkim përdorin shtesë një sistem verifikimi të kodit kriptografik Sigstore dhe kontrollimin duke përdorur çelësa PGP.
Vulnera ka qenë në kod që nga viti 2014 dhe është shkaktuar nga përzierja në një kod të vetëm të përpunuesve për hyrjet e mysafirëve dhe autentifikimin përmes çelësave për API. Në rast të dështimit të autentifikimit të çelësit për qasje në API, në kod u ekzekutua një rikthim për të përdorur aksesin si mysafir.
Vulnera u identifikua më 23 shkurt dhe u eliminua ditën pasuese, pas së cilës u zhvilluan disa kontrollime të integritetit të infrastrukturës: më 25 shkurt u analizuan logjet dhe kopjet rezervë të DB, të gjitha burimet e disponueshme për shkarkim u verifikuan duke përdorur nënshkrime digjitale nga logu Sigstore dhe çelësa PGP, auditorë të brendshëm kryen auditimin e bazës së kodit të shërbimeve të përdorura. Më 23 prill, baza e kodit u verifikua përmbledh nga mjete AI, dhe më 1 qershor për auditi të jashtëm të infrastrukturës python.org dhe proceseve të formimit të versioneve Python, u angazhua kompania Trail of Bits.
Burimi: opennet.ru
