Microsoft’un PowerShell Galeri Kodu Deposu'nda paket adlandırma için LAX politikaları, tehdit aktörlerinin yazım hatası saldırıları yapmalarına, popüler paketleri parole yapmasına ve potansiyel olarak büyük tedarik zinciri saldırıları için zemin hazırlamasına izin veriyor.
PowerShell Galerisi, daha geniş PowerShell topluluğu tarafından yüklenen ve çeşitli amaçlar için çok sayıda komut dosyası ve cmdlet modülüne ev sahipliği yapan Microsoft tarafından işletilen bir çevrimiçi paket deposudur.
Çok popüler bir kod barındırma platformudur ve üzerindeki bazı paketler on milyonlarca aylık indirmeyi sayar.
Aqua Nautilus, Eylül 2022'de piyasanın politikalarındaki sorunları keşfetti ve Microsoft, ilgili hata raporlarının ve POC istismarlarının alımını kabul etse de, kusurları düzeltmek için harekete geçmedi.
Aquasec'in Nautilus ekibi, kullanıcıların mevcut depolara çok benzer isimlerle PS galeri paketlerine gönderebileceğini keşfetti, siber suçlular kötü niyetli amaçlar için kullandıklarında 'yazım hatası' olarak adlandırıldı.
Rapordaki bir konsept kanıtı (POC) örneği, popüler “AzTable” modülünü ifade eder-10 milyon indirme sayısı ile, 'Az.table' gibi yeni bir isimle kolayca taklit edilebilen ve bunu zorlaştıran kullanıcılar aralarında ayrım yapmak için.
Araştırmacıların keşfettiği bir diğer sorun, yazar ve telif hakkı da dahil olmak üzere modül ayrıntılarını meşru projelerden kopyalayarak sahte olma yeteneğidir.
Bu sadece paket yazım hattının ilk sayısını daha da tehlikeli hale getirmekle kalmayacak, aynı zamanda keyfi paketlerin güvenilir yayıncıların işi olarak görünmesini sağlamak için de istismar edilebilir.
Ayrıca, PS Galerisi varsayılan olarak, paketi yükleyen yayıncı hesabını gösteren "Paket Ayrıntıları" altındaki daha güvenilir "sahip" alanını gizler.
Aquasec tarafından keşfedilen üçüncü bir kusur, normalde galerinin arama motoru tarafından dizine eklenmeyen platformdaki olmayan paketleri/modülleri ortaya çıkarma yeteneği ile ilgilidir.
Araştırmacıların sürprizine göre, platformda hem listelenen hem de listelenmemiş paketler hakkında kapsamlı ayrıntılar sağlayan bir XML dosyası buldular.
“XML yanıtının altında bulunan API bağlantısını kullanarak [...], bir saldırgan ilişkili sürümler de dahil olmak üzere tam PowerShell paket veritabanına sınırsız erişim kazanabilir.” Aquasec'in Nautilus ekibini açıklıyor.
“Bu kontrolsüz erişim, kötü niyetli aktörlere, kaldırılmamış paketlerde potansiyel olarak hassas bilgiler arama yeteneği sağlıyor.”
Aquasec, 27 Eylül 2022'de tüm kusurları Microsoft'a bildirdi ve Microsoft'un Kasım ayı başlarında sorunları düzelttiklerini belirtmesine rağmen, 26 Aralık 2022'de çoğaltabildi.
15 Ocak 2023'te Microsoft, mühendisleri yazım hatası ve paket detayları sahtekarlık için bir düzeltme geliştirene kadar kısa vadeli bir çözümün uygulandığını belirtti.
Aquasec, 16 Ağustos'ta kusurların hala devam ettiğini ve bir düzeltmenin uygulanmadığını gösterdiğini söylüyor.
PS Galeri deposunun kullanıcılarına, yalnızca imzalı komut dosyalarının yürütülmesine izin veren, güvenilir özel depoları kullanan, modül kaynak kodunda hassas veriler için düzenli olarak tarama yapan ve şüpheli aktiviteyi tespit etmek için bulut ortamlarında gerçek zamanlı izleme sistemlerini uygulayan politikalar benimsemeleri önerilir.
BleepingComputer, Microsoft ile Aquasec’in bulguları hakkında bir yorum talebiyle iletişime geçti ve bir sözcü aşağıdakileri gönderdi:
Bu raporun farkındayız ve başarılı olmak için sosyal mühendisliğe dayandığını belirledik, ancak bu paketleri tanımlamaya ve kaldırmaya yardımcı olmak için bazı değişiklikler uyguladık.
Kullanıcıları, paket modülündeki “Rapor” bağlantısı aracılığıyla kötü niyetli olduğundan şüphelendikleri paketleri bildirmeye teşvik ediyoruz.
Her zaman olduğu gibi, kötü niyetli etkinlikleri izlemeye devam edeceğiz ve müşterilerin korunmasına yardımcı olacak derinlemesine savunma önlemleri alacağız
Güncelleme 8/18 - Microsoft yorum eklendi
Bu hafta Microsoft PowerShell'de Gelişmiş Eğitim Alın
Windows Görev Yöneticisi Yenileme, Ctrl Anahtarı kullanılarak duraklatılabilir
Microsoft Visual Studio Code Flaw, uzantıların şifreleri çalmasına izin verir
Microsoft, herkes için Windows Kernel CVE-2023-32019 düzeltmesini etkinleştirir
Govt e -postalarının Microsoft Exchange Hack'i analiz etmek için ABD Siber Güvenlik Kurulu
Kaynak: Bleeping Computer