ΑρχικήSecurityΚίνδυνος κατάληψης τομέα από παλιά Python Bootstrap Scripts

Κίνδυνος κατάληψης τομέα από παλιά Python Bootstrap Scripts

Ερευνητές κυβερνοασφάλειας ανακάλυψαν ευάλωτο κώδικα σε παλιά πακέτα Python που θα μπορούσαν να ανοίξουν το δρόμο για μια επίθεση στην αλυσίδα εφοδιασμού στο Python Package Index (PyPI) μέσω μιας επίθεσης κατάληψης τομέα.

Δείτε επίσης: Python-based worm στο WhatsApp διαδίδει το Eternidade Stealer

Python

Η εταιρεία ασφάλειας αλυσίδας εφοδιασμού λογισμικού ReversingLabs ανέφερε ότι βρήκε την ευπάθεια σε αρχεία bootstrap που παρέχονται από ένα εργαλείο αυτοματοποίησης κατασκευής και ανάπτυξης με την ονομασία “zc.buildout“.

Τα πακέτα PyPI που περιλαμβάνουν ένα bootstrap script που έχει πρόσβαση στον εν λόγω τομέα περιλαμβάνουν τα tornado, pypiserver, slapos.core, roman, xlutils, και testfixtures.

Το πρόβλημα επικεντρώνεται σε ένα παλιό bootstrap script (“bootstrap.py”) που χρησιμοποιήθηκε μαζί με το εργαλείο zc.buildout για την αρχικοποίηση του περιβάλλοντος Buildout. Το Python script υποστήριζε επίσης τη δυνατότητα εγκατάστασης ενός εργαλείου συσκευασίας που ονομάζεται “Distribute,” μια βραχύβια διακλάδωση του έργου Setuptools, στο τοπικό περιβάλλον.

Δείτε ακόμα: Νέα βιβλιοθήκη Python nightMARE για ανάλυση κακόβουλου λογισμικού

Κίνδυνος κατάληψης τομέα από παλιά Python Bootstrap Scripts

Για να επιτευχθεί αυτό, το script εγκατάστασης Distribute (“distribute_setup.py”) ανακτάται από το python-distribute.org, ένας τομέας που είναι προς πώληση από το 2014. Η ιδέα ήταν να καθοδηγηθεί το bootstrap script να κατεβάσει και να εγκαταστήσει το πακέτο Distribute αντί του παλαιότερου πακέτου Setuptools για τη διαχείριση των eggs και των εξαρτήσεων για το buildout.

Είναι σημαντικό να σημειωθεί ότι η διακλάδωση Distribute δημιουργήθηκε λόγω της έλλειψης ενεργής ανάπτυξης του Setuptools, του κύριου εργαλείου διαχείρισης πακέτων που χρησιμοποιούνταν εκείνη την εποχή. Ωστόσο, τα χαρακτηριστικά από το Distribute ενσωματώθηκαν ξανά στο Setuptools το 2013, καθιστώντας το Distribute παρωχημένο.

Το ζήτημα που εντόπισε η ReversingLabs αφορά το γεγονός ότι πολλά πακέτα συνέχισαν να περιλαμβάνουν το bootstrap script που είτε προσπαθεί να εγκαταστήσει το Distribute από προεπιλογή είτε όταν καθορίζεται η επιλογή γραμμής εντολών (“-d” ή “–distribute”). Αυτό, σε συνδυασμό με το γεγονός ότι ο εν λόγω τομέας είναι διαθέσιμος προς πώληση, θέτει τους χρήστες σε λανθάνουσα κίνδυνο, καθώς ένας επιτιθέμενος θα μπορούσε να εκμεταλλευτεί αυτή τη ρύθμιση για να εξυπηρετήσει κακόβουλο κώδικα όταν το bootstrap script εκτελείται ακούσια και πιθανώς να κλέψει ευαίσθητα δεδομένα.

Δείτε επίσης: Κακόβουλο πακέτο PyPI soopsocks μόλυνε 2.653 συστήματα

Κίνδυνος κατάληψης τομέα από παλιά Python Bootstrap Scripts

Ενώ ορισμένα από τα επηρεαζόμενα πακέτα έχουν λάβει μέτρα για την αφαίρεση του bootstrap script, το πακέτο slapos.core συνεχίζει να περιλαμβάνει τον ευάλωτο κώδικα. Περιλαμβάνεται επίσης στην έκδοση ανάπτυξης και συντήρησης του Tornado.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS