Пакет с Открытым Исходным Кодом с Более Чем 1 Миллионом Загрузок Компрометирован, Украдены Учетные Данные Пользователей

Широко используемый пакет с открытым исходным кодом был скомпрометирован, что привело к краже учетных данных пользователей после эксплуатации уязвимости.

3 min readТехнологии

Программное обеспечение с открытым исходным кодом, которое имеет более миллиона загрузок в месяц, стало жертвой нарушения безопасности. Злоумышленники воспользовались уязвимостью в процессе управления учетными записями разработчиков, что дало им доступ к критически важным ключам подписи и другой конфиденциальной информации. В пятницу эти злоумышленники выпустили скомпрометированную версию element-data, инструмента командной строки, предназначенного для мониторинга производительности систем машинного обучения. Эта испорченная версия, помеченная как 0.23.3, могла искать чувствительные данные на системах пользователей, включая токены API, SSH-ключи и учетные данные облачных провайдеров. Зловредное обновление было доступно в Индексе Пакетов Python и репозиториях Docker, но было удалено примерно через 12 часов. К счастью, другие пакеты, такие как Elementary Cloud и пакет Elementary dbt, остались невредимыми. Разработчики предупредили пользователей, которые загрузили версию 0.23.3 или скомпрометированное изображение Docker, предполагать, что их учетные данные могли быть раскрыты.

Технологии