Në në edicionin e 25 qershorit të paketës gem Strong_password 0.7 ndryshimi keqbërës (), që ngarkon dhe ekzekuton kod të jashtëm të kontrolluar nga një sulmues i panjohur, i publikuar në shërbimin Pastebin. Numri total i shkarkimeve të projektit është 247 mijë, ndërsa versioni 0.6 rreth 38 mijë. Për versionin keqbërës numri i shkarkimeve është treguar 537, por nuk është e qartë se sa i përgjigjet realitetit duke marrë parasysh që ky version është hequr tashmë nga Ruby Gems.
Libraria Strong_password ofron mjete për të verifikuar sigurinë e fjalëkalimit të vendosur nga përdoruesi gjatë regjistrimit.
duke përdorur paketat Strong_password think_feel_do_engine (65 mijë shkarkime), think_feel_do_dashboard (15 mijë shkarkime) dhe
superhosting (1.5 mijë). Vërehet se ndryshimi keqbërës u shtua nga një person i panjohur, i cili mori kontrollin mbi repositorin nga autori.
Kodu i keqbërësit u shtua vetëm në RubyGems.org, projekti nuk ka pësuar dëme. Problemi u zbulua pasi një nga zhvilluesit, i cili përdor në projektet e tij Strong_password, filloi të shqyrtonte pse ndryshimi i fundit në repositor ishin bërë më shumë se 6 muaj më parë, por në RubyGems u publikua një rilidhje e re, e publikuar nga një mbajtës i ri, për të cilin askush nuk kishte dëgjuar më parë.
Sulmuesi mund të kishte organizuar ekzekutimin e kodit të librit në serverat që përdorin versionin problematik të Strong_password. Në momentin e zbulimit të problemit, në Pastebin po ngarkohej një skenar për të organizuar ekzekutimin e çdo kodi, që dërgohej nga klienti përmes Cookies "__id" dhe që ishte koduar me metodën Base64. Kodi i keqbërësit gjithashtu dërgonte parametrat e hostit, mbi të cilin ishte instaluar versioni keqbërës i Strong_password, në serverin e kontrolluar nga sulmuesi.


Burimi: opennet.ru
