Ellátási lánc támadás érte a népszerű Rust arrayref crate-et

enlightened Ez az oldal a közösségért készül. heart Kövess minket máshol is:  Linux Mint Magyar Közösség a Mastodon-on  Telegram csatorna – csak hírek  Beszélgessünk a Telegram – Linux csevegő csoport  Hírek olvasása RSS segítségével  Linux Mint Hivatalos Magyar Közösség a Facebook-on      Linux Mint Baráti Kör a Facebook-on
wink Ha hasznosnak találod, és szeretnéd, hogy folytatódjon, támogasd a munkát Ko-fi vagy Paypal segítségével. laugh

kami911 képe

A Rust Security Response Team ellátási lánc támadást hozott nyilvánosságra, amely több, a crates.io-ra feltöltött csomagot érintett. Ez a Rust hivatalos csomag-tárolója az újrahasznosítható Rust könyvtárakhoz, és a támadás részeként a népszerű arrayref crate egy rosszindulatú kiadása is megjelent.

Az incidens augusztus 20-án derült ki, miután a csapat bejelentést kapott arról, hogy a proc-macro1 nevű crate rosszindulatú. A vizsgálat megerősítette, hogy a build script a fordítás során egy kártékony payloadot töltött le.

A csapat ezután azonosította és eltávolította a proc-macro1-et, valamint több hasonló nevű, szintén rosszindulatú crate-et, köztük a proc-macro-en, aovine, arone, aronenao és tinymember csomagokat.

Még súlyosabb, hogy a vizsgálat során kiderült: az arrayref, egy régóta használt Rust crate, nemrég újra megjelent 0.3.10-es verziószámmal, amely már függött a rosszindulatú proc-macro1 csomagtól. Ezzel egy időben a legitim, friss arrayref verziókat visszavonták, így a felhasználókat a kompromittált kiadás felé terelték.

A Rust csapat eltávolította az arrayref 0.3.10-et, és visszaállította a korábban visszavont, legitim verziókat. Ugyanennek a szerzőnek két másik crate-je, az internment és az append-only-vec is érintett volt. A csapat ezek kompromittált kiadásait is törölte, és elővigyázatosságból zárolta a karbantartó crates.io fiókját.

Fontos, hogy a Rust Security Response Team nem tartja valószínűnek, hogy az arrayref szerzője áll a támadás mögött. Jelenleg inkább azt feltételezik, hogy a karbantartó számítógépét vagy fiókadatait törték fel, miközben próbálják felvenni vele a kapcsolatot.

A rosszindulatú csomagok csak rövid ideig voltak elérhetők, de elég hosszú ideig ahhoz, hogy a fejlesztőknek érdemes legyen ellenőrizniük, letöltötték-e őket helyben. Az arrayref 0.3.10 86 percig volt fent a crates.io-n az eltávolítás előtt, az internment 0.8.7 90 percig, az append-only-vec 0.1.9 pedig 107 percig.

Ezen felül a proc-macro1, proc-macro-en, aovine, arone, aronenao és tinymember minden verzióját szintén rosszindulatúnak kell tekinteni.

Végül a Rust csapat elismeréssel szólt a Nextron Systems GmbH kutatócsapatáról, amely elsőként fedezte fel és jelentette az incidenst. További részletek a hivatalos bejelentésben olvashatók a Rust blogján.