Zhvilluesit e repository-t të paketave Python, PyPI (Python Package Index), njoftuan për një problem sigurie në zbatimin e funksionit "Organization Team", i cili lejon krijimin e një ekipi nga disa zhvillues që punojnë së bashku në një projekt në PyPI. Problemi i identifikuar është se privilegjet e deleguara për një përdorues si anëtar i "Organization Team" ruanin gjithmonë pas fshirjes së përdoruesit nga organizata. Vulnerabiliteti në PyPI u eliminua brenda 2 orëve pas njoftimit të problemit. Auditimi i kryer nuk zbuloi aktivitete të paautorizuara në lidhje me përdorimin e të drejtave të qasshmërisë që nuk ishin revokuar.
Për një incident të lidhur me sigurinë, zhvilluesit e repository-t crates.io, përmes të cilit shpërndahen pacakete në gjuhën Rust, gjithashtu njoftuan. Në infrastrukturën e crates.io, kur ndodhin gabime nga ana e backend-it, informacioni mbi kërkesat që po përpunoheshin në momentin e ndodhisë së problemit dërgohet në shërbimin e monitorimit Sentry. Problemi është se midis të dhënave të dërguara ishte një fushë me përmbajtjen e Cookie "cargo_session", ku ndodhej çelësi i sesionit, që identifikonte përdoruesin. Një palë e tretë që kishte marrë këtë çelës mund të bënte çdo veprim në një sesion të papërfunduar të përdoruesit.
Vërehet se aksesin në server monitorimin Sentry e kishin vetëm disa anëtarë të veçantë të grupeve që ofronin infrastrukturën e projektit dhe repository-t crates.io, të cilët tashmë kishin privilegje të larta aksesit në serverët aktivë të crates.io. Nuk janë gjetur dëshmi që çelësat e sesionit të mbetura në log-e u përdorën nga dikush. Pas eliminimit të problemit, këto Cookie u hoqën nga të gjitha regjistrimet e ngjarjeve në Sentry, dhe sesionet aktive të përdoruesve të lidhura me to u përfunduan.
Burimi: opennet.ru
