Arritja e një tokeni për qasje të plotë në repositorët GitHub të projektit Python

Hulumtuesit nga kompania JFrog zbuluan në përmbajtjen e imazhit Docker "cabotage-app" një token që ofron qasje me të drejta administrative në repositorët Python, PyPI dhe Python Software Foundation në GitHub. Token-i u gjet në skedarin binar "__pycache__/build.cpython-311.pyc" me kodin e kompiluara të ruajtur.

Arritja e një tokeni për qasje të plotë në repositorët GitHub të projektit Python

Sipas përfaqësuesve të repositorit PyPI, token-i u krijua në vitin 2023 për zhvilluesin ewdurbin (Ee Durbin), i cili mban postin e drejtorit për Infrastrukturë në organizatën Python Software Foundation. Token-i jepte qasje me të drejta administrative në të gjitha repositorët dhe organizatat e projektit, duke përfshirë të gjitha repositorët e organizatave pypi, python, psf dhe pypa. Imazhi problematik Docker me token-in u publikua në katalogun Docker Hub më 3 mars 2023 dhe u hoq më 11 qershor 2024, që do të thotë se ishte në dispozitë të hapur për 16 muaj. Më 28 qershor, token-i u tërhoq.

ËshtĂ« e veçantĂ« qĂ« nĂ« kodet burimore tĂ« disponueshme, mbi tĂ« cilat u krijua skedari problematik me kodin e kompiluara, nuk ka pĂ«rmendje tĂ« token-it. Autori i kodit shpjegoi se gjatĂ« zhvillimit tĂ« mjetit cabotage-app5 nĂ« sistemin e tij lokal, u pĂ«rball me kufizimet e intensitetit tĂ« qasjes nĂ« API GitHub gjatĂ« funksionit tĂ« automatizuar pĂ«r ngarkimin e skedave nga GitHub, dhe pĂ«r tĂ« anashkaluar limitet e vendosura pĂ«r kĂ«rkesat anonime nĂ« GitHub, pĂ«rkohĂ«sisht shtoi token-in e tij tĂ« punĂ«s nĂ« kod. Para publikimit tĂ« kodit tĂ« shkruar, token-i u hoq, por zhvilluesi nuk e mori parasysh qĂ« pĂ«rmendja e token-it u ruajt nĂ« skedarin e para-kompiluara me kodin e kompiluara, i cili mĂ« pas kaloi nĂ« imazhin docker. def _fetch_github_file( — github_repository="owner/repo", ref="main", access_token=None, filename="Dockerfile" + github_repository="owner/repo", + ref="main", + access_token="0d6a9bb5af126f73350a2afc058492765446aaad", + filename="Dockerfile", ):

Auditi i realizuar nga zhvilluesit e Python mbi aktivitetin në repositorët në GitHub nuk zbuloi përpjekje të jashtme për qasje duke përdorur token-in e zbuluar. Duke marrë parasysh se që nga viti 2017, GitHub është platforma kryesore për zhvillimin e CPython, një token në duar të sulmuesve mund të kishte çuar në kompromitimin e plotë të infrastrukturës së përdorur për zhvillimin e Python-it dhe repositorit PyPI, si dhe mundësinë e tentativave për integrimin e backdoor-eve në CPython dhe menaxherin e paketave PyPI.

Incidenti tregon rëndësinë e analizës së rrjedhjeve jo vetëm në kodin burimor, skedat e konfigurimit dhe variablat e ambientit, por edhe në skedaret binarë. Në kontekstin e Python-it, përdoruesit gjithashtu rekomandohen të drejtojnë vëmendjen për praninë e skedave pyc me kodin e kompiluara në projektet e ngarkuara, pasi këto skedare mund të përmbajnë modifikime të fshehta që mungojnë në kodin burimor.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster