Në 42 paketa NPM, TanStack është integruar me një worm që vetë-shkarkohet

Si rezultat i kompromisimit të procesit të formimit të rrelease-it në bazë të GitHub Actions, sulmuesit arritën të publikojnë në depozitat NPM 84 versione të dëmshme që përfshinin 42 paketa NPM nga stoku TanStack. Disa nga paketat e komprometuara kishin më shumë se 10 milion shkarkime në javë.

Qasja në publikimin e rrelease-ve u fitua për shkak të konfigurimit të gabuar të pull_request_target 'Pwn Request' në GitHub Actions (specifikimi i maskës në cilësimet çoi në ekzekutimin e pull_request_target për pull-requestet në forka të jashtme), helminimin e caches së GitHub Actions përmes fork dhe mundësinë e nxjerrjes së OIDC-token nga memoria e procesit runner të ekzekutuar (Runner.Worker) duke lexuar përmbajtjen \/proc\/\/mem.

Paketa NPM me ndryshime të dëmshme u publikuan më 11 maj nga ora 22:20 deri në 22:26 (MSK), u vërehën pas 20 minutash dhe u bllokuan pas një ore e gjysmë. Për secilën nga paketat e ndikuara NPM u lëshuan dy versione të dëmshme, në të cilat u integrua kodi për aktivizimin e krimbit mini-shai-hulud, që kryen kërkimin e tokenëve dhe të dhënave të përdoruesve në ambientin aktual. Në rast se zbuloheshin një token lidhjeje me katalogun NPM, krimbi publikonte automatikisht versione të reja të dëmshme për paketat që zhvilloheshin në ambientin aktual, duke prekur degën e varshmërisë. Kështu u preken më shumë se 400 paketa NPM që përdorin paketat TanStack si varshmëri.

Krimbi ishte vendosur në skedarin router_init.js dhe aktivizohej kur paketa e ndikuar instalohej manualish nga zhvilluesi ose automatizuar në ambientin e integrimit të vazhdueshëm me komandat «npm install», «pnpm install» ose «yarn install». Pas aktivizimit, krimbi kryente kërkimin në sistem për tokenët e NPM (~/.npmrc), AWS, GCP, Azure, HashiCorp dhe KubernetesK8s, si dhe çelësat e mbyllur SSH. Të dhënat e gjetura dërgoheshin te sulmuesit përmes mesazherit decentralizuar P2P getsession.org.

NĂ« worm ishte parashikuar kryerja e veprimeve shkatĂ«rruese nĂ« rast tĂ« revokimit tĂ« NPM-tokenit tĂ« kapur — nĂ« sistem ishte konfigurimi i njĂ« ekzekutimi periodic tĂ« skenarit ~/.local/bin/gh-token-monitor.sh, i cili kontrollonte aktivitetin e tokenit çdo 60 sekonda duke bĂ«rĂ« thirrje nĂ« api.github.com/user dhe nĂ« rast tĂ« revokimit tĂ« tokenit ekzekutonte komandĂ«n «rm -rf ~/».

Burimi: opennet.ru

Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« đŸ”„ Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« | ProHoster