Në repositorin PyPI janë zbuluar rreth 5000 sekrete të braktisura në kod dhe 8 obfuskatorë keqdashës

Kërkuesit e GitGuardian publikuan rezultatet e analizës së të dhënave të ndjeshme, të harruara nga zhvilluesit në kodin e vendosur në repositorin e paketave Python PyPI (Python Package Index). Pas studimit të mbi 9.5 milion skedarëve dhe 5 milion lirimeve të paketave, të lidhura me 450 mijë projekte, janë zbuluar 56866 raste të rrjedhjes së të dhënave të ndjeshme. Duke marrë parasysh vetëm të dhënat unike, pa dyfishim në lirime të ndryshme, numri i rrjedhjeve të zbuluara arriti në 3938, dhe numri i projekteve që kanë pasur të paktën një rrjedhje është 2922.

Në total janë identifikuar më shumë se 150 lloje rrjedhjesh të informacionit të ndjeshëm, midis të cilave fjalëkalimet e zakonshme, çelësat e kriptografisë, tokenët e aksesit në shërbimet e cloud, sistemet e integrimit të vazhdueshëm dhe API-të. Të paktën 768 kredenciale mbetën aktive në momentin e zhvillimit të hulumtimit. Si shembuj të njohur të rrjedhjeve që ruajnë rëndësinë, përmenden çelësat e aksesit në Azure Active Directory, kredencialet për SSH, MongoDB, MySQL dhe PostgreSQL, çelësat për aplikacionet GitHub OAuth, Dropbox dhe Auth0, parametrat e hyrjes në Coinbase dhe Twilio.

Një nga tipet gjithnjë e më të njohura të shkarkimeve përmenden tokenët për akses në bota në Telegram, numri i të cilëve u dyfishua në fillim të vitit 2021 dhe pastaj u dyfishua përsëri në pranverën e vitit 2023. Rritja e vazhdueshme e shkarkimeve gjithashtu regjistrohet që nga viti 2020 për çelësat e aksesit në Google API, ndërsa që nga viti 2022 për informacionet e identifikimit në DBMS. Nga paketat që udhëheqin me numrin e shkarkimeve, përmenden paketat chatllm dhe safire, në të cilat u harruan 209 çelësa për OpenAI dhe 320 çelësa për Google Cloud.

Ndër llojet e skedarëve në të cilat janë identifikuar numri më i madh i rrjedhjeve, përveç skedarëve me zgjedhjen «.py», përmenden skedarët me zgjedhjen .json (610 rrjedhje), .md (270), PKG-INFO (240), METADATA (210), .txt (170), si dhe skedarët README (209) dhe skedarët nga katalogët me emrin test (675). Shumë rrjedhje janë gjithashtu të lidhura me neglizhencën dhe gabimet në konfigurim për përjashtimin e skedarëve gjatë formimit të paketave. Për shembull, skedarët me skedarë konfigurimi lokal (.cookiecutterrc, .env, .pypirc etj.) mund të përjashtohen nga depoja Git përmes skedarit «.gitignore», i cili nuk merret parasysh kur krijohet paketa. Në veçanti, në depo janë gjetur 43 skedarë .pypirc, që përmbajnë të dhëna identifikimi për akses në PyPI. Në 15 raste të rrjedhjeve, zhvilluesit nuk kishin planifikuar t'i publikojnë publikisht paketat, të krijuara fillimisht për përdorim të brendshëm, por i publikuan ato në PyPI nga gabimi.

Shtesë mund të përmenden edhe dy ngjarje të tjera lidhur me PyPI:

  • NĂ« depozitat PyPI janĂ« identifikuar 8 paketa malinj, tĂ« paraqitura si utilitete pĂ«r obfuskim, pra pĂ«r tĂ« bĂ«rĂ« kodin tĂ« paqartĂ«, duke e vĂ«shtirĂ«suar rikonstrukimin e algoritmit tĂ« funksionimit. Paketat e identifikuara pĂ«rmbanin nĂ« emrat e tyre fjalĂ«n "pyobf" (Pyobftoexe, Pyobfusfile, Pyobfexecute, Pyobfpremium, Pyobflight, Pyobfadvance, Pyobfuse dhe pyobfgood) dhe janĂ« shkarkuar mĂ« shumĂ« se 2000 herĂ«.

    Kodi malinj i integruar në paketat ishte specifik për platformën Windows dhe lejonte lidhjen me një menaxher të jashtëm. server, ekzekutimin e komandove të rastit në kompjuterin e zhvilluesit, gjetjen dhe dërgimin në një server të jashtëm të informacionit të ndjeshëm, siç janë çelësat e aksesit, si dhe transferimin e skedarëve të rastit nga sistemi. Për më tepër, kodi malinj mund të kryente funksione të keylogger, duke kapur fjalëkalimet e shkruara në Chrome, duke krijuar screenshot-e, regjistruar zë dhe madje menaxhuar web-kamerën.

  • TĂ« dhĂ«nat e njĂ« auditimi tĂ« pavarur tĂ« kodit pĂ«r mjetet e pĂ«rdorura pĂ«r organizimin e punĂ«s nĂ« repositorin pypi.org dhe nĂ« kornizĂ«n "cabotage", e cila Ă«shtĂ« angazhuar nĂ« infrastrukturĂ«n pĂ«r orkestrimin e kontejnerĂ«ve, janĂ« publikuar. Auditi u krye me mbĂ«shtetje nga organizata jo fitimprurĂ«se OTF (Open Technology Fund). GjatĂ« auditimit nuk u gjetĂ«n probleme me nivele tĂ« larta rreziku, dhe kodet burimore u vlerĂ«suan si pĂ«rputhĂ«se me kĂ«rkesat themelore pĂ«r shkrimin e sigurt tĂ« kodit. MegjithatĂ«, u vĂ«rejt se mbulimi me teste i kodit tĂ« cabotage ishte i pamjaftueshĂ«m dhe u gjetĂ«n 29 probleme, prej tĂ« cilave tetĂ« u caktuan njĂ« nivel tĂ« moderuar rreziku, 6 njĂ« nivel tĂ« ulĂ«t, dhe 14 u etiketuan si shĂ«nime informative.

    Problemet më të dukshme:

    • Kontrolli i pamjaftueshĂ«m i nĂ«nshkrimeve digjitale tĂ« pĂ«rdorura pĂ«r integrimin e PyPI me AWS SNS, duke lejuar dĂ«rgimin e njoftimeve nĂ« email tĂ« pĂ«rdoruesve tĂ« veçantĂ«.
    • Shkaktimi i rrjedhjeve tĂ« informacionit nĂ« menaxherin e ngarkesave, duke i lejuar tĂ« pĂ«rcaktohet ekzistenca e njĂ« llogarie pa gjenerimin e ngjarjeve pĂ«r pĂ«rpjekjet e login.
    • PĂ«rdorimi i hash-eve kriptografike tĂ« pasigurta, tĂ« cilat nuk pĂ«rjashtojnĂ« sulmet pĂ«r ndotjen e cache-it.
    • NĂ«se ka tĂ« drejtat pĂ«r tĂ« nisur procese ndĂ«rtimi pĂ«rmes cabotage, sulmuesi potencialisht mund tĂ« arrijĂ« tĂ« zĂ«vendĂ«sojĂ« komandat e tij.
    • NĂ«se ka tĂ« drejtat e shpĂ«rndarjes (deployment) nĂ« cabotage, sulmuesi potencialisht mund tĂ« shpĂ«rndajĂ« njĂ« imazh qĂ« duket legjitim.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster