Taşlarınızı Kontrol Edin: Rubygems Yetkisiz Paket Takip Hatası Düzeltiyor

4 yıl önce

Rubygems paket deposu, herkesin belirli yakut paketlerini depodan yayınlamasına ("yank") yayınlamasını ve aynı dosya adları ve sürüm numaraları ile lekeli veya kötü niyetli sürümlerini yeniden yayınlamasını sağlayacak kritik bir güvenlik açığını düzeltmiştir.

CVE-2022-29176 atanan kritik kusur, npmjs.com'un yakut eşdeğeri olan Rubygems.org'da ve ömrü boyunca yaklaşık 100 milyar indirme ile 170.000'den fazla Ruby paketine (GEMS) ev sahipliği yaptı.

Rubygems'in ilk denetimi, herhangi bir mücevher değiştirmek için son 18 ay içinde güvenlik açığının kullanılmadığını, ancak henüz açıklanmamış sonuçlarla daha derin bir denetim devam ettiğini ortaya koyuyor.

Bu hafta Rubygems, kritik bir hatanın herhangi bir Rubygems.org kullanıcısının yetkilendirilmedikleri bir mücevher sürümlerini çekmesini ve mücevher içeriğini daha yeni dosyalarla değiştirmesini sağlayabileceğini açıkladı.

NODEJS paketleri için NPM'ye benzer şekilde Rubygems, Ruby programlama dili için bir paket yöneticisidir ve bitmiş yakut eserleri ("GEMS" olarak adlandırılır) dağıtmak için standart bir format sağlar. Rubygems.org Kayıt Defteri, geliştiricilerin mücevherleri anında yayınlamasına veya yüklemesine ve bir dizi özel API kullanmasına izin veren topluluğun GEM barındırma hizmetidir.

Bir tehdit oyuncusu böyle bir kusurun farkına varırlarsa, meşru yakut paketlerinin içeriğini kötü amaçlı yazılımlarla sessizce değiştirebilirler-NPM'nin popüler UA-Parser-JS, COA ve RC kütüphanelerinin yankılarına sahip bir şey, kriptoyu dağıtmak için kaçırılan bir şey madenciler ve şifre çalanlar.

NPM kaçırma olayları, bir güvenlik açığı istismarından ziyade bakıcı hesabı uzlaşmasından kaynaklansa da, 'UA-Parser-JS' gibi kütüphaneler Facebook, Microsoft, Amazon, Instagram, Instagram, Instagram, kullanılanlar da dahil olmak üzere binden fazla proje tarafından kullanıldıkları için tahribat yarattılar. Google, Slack, Mozilla, Discord, Elastik, Intuit, Reddit ve daha tanınmış birçok şirket.

Ruby'nin durumunda, böyle bir istismarın kitlesel sömürüsü, Ruby ekosistemine ve genel yazılım tedarik zinciri güvenliğinde yaygın hasara neden olabilir.

Güvenlik açığından yararlanmak için Rubygems, aşağıdaki koşulların karşılanması gerektiğini açıklıyor:

Rubygems, "Örneğin, mücevher bir şey, Gem'in sahibi tarafından bir şey tarafından devralınmış olabilir."

Diyerek şöyle devam etti: "Birçok mücevher içeren organizasyonlar, taslaktan önce adla mücevher sahibi oldukları sürece savunmasız değildi, örneğin Gem Orgname'e sahip olmak, tüm mücevherleri Orgname-Provider gibi isimlerle korudu."

CVE-2022-29176 atanan bu güvenlik açığı, Rubygems kodunun "Yank eyleminde" gizlendi ve şimdi düzeltildi.

Bağımsız geliştirici ve pentester olan Greg Molnar, kusuru biraz daha teknik derinlikte açıkladı.

Şu anda, rubygems.org bakımcılar, platformda son 18 ayda yapılan mücevher değişikliklerini analiz eden bir denetimin sonuçlarına göre, güvenlik açığının kullanıldığına inanmıyorlar.

Ancak kayıt defteri sahipleri, daha derin bir denetimin devam ettiğini ve sonuçlarının, bazı hafifletmeler içeren bu güvenlik açığı için yayınlanan güvenlik danışmanlığında izleneceğini belirtmektedir.

"Rubygems.org, bir mücevher sürümü yayınlandığında veya çekildiğinde tüm mücevher sahiplerine bir e -posta gönderir. Gem sahiplerinden mücevherlerinin yetkilendirilmeden çekildiğini belirten herhangi bir destek e -postası almadık" diyor.

Rubygem geliştiricileri, Gemfile.lock'larını inceleyerek ve sürüm numaraları değişmeden değişen platformlarını değiştiren mücevherleri arayarak olası geçmiş istismarlar için uygulama geçmişlerini denetleyebilirler.

Örneğin, Gemname-3.1.2 Gem'inizi Gemname-3.1.2-Java olarak yeniden adlandırdığınızı görmek, sömürülen güvenlik açığının olası bir işaretidir.

Kullanıcı Laursisask, Hackerone aracılığıyla güvenlik açığını bildirmekle kredilendirildi.

Güncellemeler:

8 Mayıs, 17:17 ET: Mücevherinizin bu kusur yoluyla kullanılıp kullanılmadığını nasıl kontrol edeceğiniz hakkında bilgi eklendi.

8 Mayıs, 17:35 ET: Molnar'ın kusurun teknik analizine bağlantı eklendi.

NPM Koşusu, saldırganların kötü amaçlı paketlere bakıcı olarak kimseyi eklemesine izin ver

Üçüncü NPM Protesto yazılımı: 'Etkinlik-Source-Polyfill' Rusya'yı Çağırıyor

Büyük sabotaj: Ünlü NPM Paketi, Ukrayna Savaşı'nı protesto etmek için dosyaları siliyor

Açık Kaynak 'Paket Analizi' Aracı Kötü niyetli NPM, PYPI Paketleri Bulur

Bağlantılı cihazların her zamankinden daha savunmasız olduğu 3 neden

Kaynak: Bleeping Computer

More Posts