С 9 июля по 20 августа атакующие выполняли команды на сервере LuaRocks.org. Дыру нашли только 25 сентября и закрыли на следующий день.
Причина — rockspec-файлы, которые сервер запускал в песочнице, принимали и скомпилированный байткод. LuaJIT его не проверяет, поэтому из песочницы можно было выйти и дотянуться до всей базы.
Смени пароль, выпусти новый API-ключ и заново настрой двухфакторку: 2FA-секреты утекли. Ещё обнови клиент до LuaRocks 3.12 и проверь, не ставил ли ты пакеты
bcrcewon, 7e0b94029db0, 7e0b9402f9c8.🔗 Подробнее
@nuancesprog #Security
