В инфраструктуре Python нашли уязвимость для подмены ссылок на официальном сайте
Специалисты Python Software Foundation обнаружили серьезную брешь в системе управления релизами на официальном сайте. Ошибка позволяла любому желающему получить права администратора. Для этого требовалось просто отправить запрос с произвольным ключом и указать имя одного из реальных руководителей. В результате злоумышленники могли свободно менять ссылки на скачивание файлов и метаданные на странице загрузки. Изменить сами установочные пакеты было невозможно.
Проблема пряталась в коде почти десять лет, начиная с 2014 года. Ошибка возникла по причине путаницы в обработчиках гостевого входа и авторизации по ключам. При сбое проверки система просто выдавала права указанного пользователя. Разработчики оперативно закрыли дыру в конце февраля, на следующий день после обнаружения. Позже базу кода дополнительно проверили нейросетями и пригласили сторонних аудиторов из компании Trail of Bits. Руководство фонда заявляет об отсутствии следов реальных взломов и просит пользователей внимательнее проверять цифровые подписи скачанных архивов.
🥸 Новости IT: 📱 Telegram | 📱 ВК | 📲 MAX
Post #11614
983

- ❤ 4