Phát hiện nhiều lỗi bảo mật trong hàng loạt trình quản lý gói phần mềm phổ biến

www.tuoitre.vn -   22/03/2022 12:00:00 207

Nhiều lỗ hổng bảo mật đã được tiết lộ trong các trình quản lý gói phổ biến. Nếu bị khai thác thì chúng có thể bị lạm dụng để thực thi mã tùy ý và truy cập các thông tin nhạy cảm, bao gồm mã nguồn và token truy cập từ các máy bị xâm nhập.

Phát hiện nhiều lỗi bảo mật trong hàng loạt trình quản lý gói phần mềm phổ biến

Tuy nhiên, cần lưu ý rằng các lỗ hổng yêu cầu các nhà phát triển bị nhắm vào phải xử lý một gói độc hại cùng lúc với một trong những trình quản lý gói bị ảnh hưởng.

Chuyên gia Paul Gerste của SonarSource cho biết: “Điều này có nghĩa là một cuộc tấn công không thể trực tiếp nhắm vào thiết bị của nhà phát triển từ xa mà nó yêu cầu nhà phát triển phải bị lừa tải xuống các file bị nhiễm độc. Nhưng có phải lúc nào bạn cũng biết và tin tưởng chủ sở hữu của tất cả các gói mà bạn sử dụng từ internet hoặc kho lưu trữ nội bộ của công ty không?”.

Trình quản lý là một hệ thống hoặc một bộ công cụ được sử dụng để tự động cài đặt, nâng cấp, cấu hình các ứng dụng của bên thứ 3 cần thiết để phát triển ứng dụng.

Hiện luôn có những rủi ro bảo mật cố hữu do các thư viện giả mạo tìm cách xâm nhập vào các kho lưu trữ. Điều này đòi hỏi các phần phụ thuộc (dependencies) phải được kiểm tra kỹ lưỡng để chống lại những cuộc tấn công lỗi chính tả (typosquatting) và nhầm lẫn phần phụ thuộc (dependency confusion) . Hành động quản lý các phần phụ thuộc thường không được coi là một hoạt động tiềm ẩn rủi ro.

Nhưng các vấn đề mới được phát hiện trong các trình quản lý gói khác nhau nhấn mạnh rằng chúng có thể bị những kẻ tấn công vũ khí hóa để lừa nạn nhân thực thi mã độc. Các lỗi đã được xác định trong các trình quản lý gói bao gồm những lỗi sau:

Composer 1.x < 1.10.23 và 2.x < 2.1.9

Bundler < 2.2.33

Bower < 1.8.13

Poetry < 1.1.9

Yarn < 1.22.13

pnpm < 6.15.1

Pip (no fix)

Pipenv (no fix)

Đứng đầu trong số các điểm yếu là một lỗ hổng chèn lệnh (command injection) trong lệnh duyệt của Composer có thể bị lạm dụng để thực thi mã tùy ý bằng cách chèn URL vào một gói độc hại đã được xuất bản.

Nếu gói quản lý bị tấn công lợi dụng lỗi chính tả hoặc lỗi dependency confusion, việc chạy lệnh duyệt cho thư viện có thể dẫn đến việc truy xuất mã độc mà sau đó có thể được sử dụng để khởi động các cuộc tấn công tiếp theo.

Việc phát hiện lỗ hổng argument injection và lỗ hổng đường dẫn tìm kiếm không đáng tin cậy (untrusted search path) được phát hiện trong Bundler, Thơ, Yarn, Composer, Pip và Pipenv có nghĩa là tin tặc có thể thực thi mã bằng file git có chứa mã độc hoặc file do kẻ tấn công kiểm soát như Gemfile được sử dụng để chỉ định các phụ thuộc (dependencies) cho các chương trình Ruby.

Sau khi công bố vào ngày 9/9/201, các bản sửa lỗi đã được phát hành để giải quyết các vấn đề trong Composer, Bundler, Bower, Poetry, Yarn và Pnpm. Nhưng Composer, Pip và Pipenv mặc dù đều bị ảnh hưởng bởi lỗi đường dẫn tìm kiếm không đáng tin cậy đã chọn cách không giải quyết lỗi.

Gerste cho biết: “Các nhà phát triển là mục tiêu béo bở của tội phạm mạng vì họ có quyền truy cập vào tài sản sở hữu trí tuệ cốt lõi của một công ty, đó là mã nguồn. Xâm nhập thành công cho phép những kẻ tấn công thực hiện hành vi gián điệp hoặc nhúng mã độc vào các sản phẩm của công ty. Điều này thậm chí có thể được sử dụng để thực hiện các cuộc tấn công chuỗi cung ứng.”

Theo Thehackernews

TIN CÙNG CHUYÊN MỤC

5.4 triệu tài khoản Twitter bị tấn công ...

08/08/2022 08:00:00 62
Twitter hôm thứ Sáu đã tiết lộ rằng một lỗi zero-day hiện đã được vá đã được sử dụng để liên kết số ...

Đánh cắp dữ liệu, APT và ransomware: Mối...

05/08/2022 10:00:00 100
Khi thiệt hại do tấn công mạng gây ra cho các doanh nghiệp và quốc gia đã được phổ biến rộng rãi trê...

Hơn 3.200 ứng dụng điện thoại di động bị...

01/08/2022 08:00:00 78
Các nhà nghiên cứu bảo mật đã phát hiện ra danh sách 3.207 ứng dụng dành cho thiết bị di động đang đ...

Các giải pháp bảo mật dành cho doanh ngh...

29/07/2022 04:00:00 182
AV-TEST, tổ chức độc lập trong lĩnh vực bảo mật công nghệ thông tin, đã công nhận Kaspersky Endpoint...

Hàng tá ứng dụng Android trên cửa hàng G...

29/07/2022 08:00:00 203
Một chiến dịch độc hại đã tận dụng các ứng dụng nhỏ giọt của Android có vẻ vô hại trên Cửa hàng Goog...

Có hay không khả năng bị hack thông tin ...

29/07/2022 12:00:00 97
Cách duy nhất để bạn có thể thực sự an toàn là sử dụng tính năng bảo vệ chống virus zero-day cùng vớ...
Xem thêm

TAGS

LIÊN HỆ

Thông tin liên hệ