Un logiciel open source, qui enregistre plus d'un million de téléchargements par mois, a subi une violation de sécurité. Des attaquants ont exploité une faille dans le processus de gestion des comptes des développeurs, leur permettant d'accéder à des clés de signature critiques et à d'autres données sensibles. Vendredi, ces acteurs malveillants ont publié une version compromise de element-data, un outil en ligne de commande destiné à surveiller la performance des systèmes d'apprentissage automatique. Cette version altérée, étiquetée 0.23.3, était capable de rechercher des informations sensibles sur les systèmes des utilisateurs, y compris des tokens API, des clés SSH et des identifiants de services cloud. La mise à jour malveillante était disponible sur l'Index de Paquet Python et les dépôts Docker, mais a été retirée dans un délai d'environ 12 heures. Heureusement, d'autres packages comme Elementary Cloud et le package Elementary dbt sont restés non affectés. Les développeurs ont conseillé aux utilisateurs ayant téléchargé la version 0.23.3 ou l'image Docker compromise de supposer que leurs credentials pourraient avoir été exposés.
Un Package Open Source de Plus d'1 Million de Téléchargements Compromis, Vol de Credentials Utilisateurs
Un package open source très utilisé a été compromis, entraînant le vol de credentials utilisateurs après l'exploitation d'une vulnérabilité.
