Tekil mesaj gösterimi
Alt 27 Haziran 2022, 21:13   #1
Çevrimdışı
KoJiRo
Kırılmış bir kalbin hesabı, bu dünyaya ağır gelir.
Ruh HalimKeyifli
Bazı Python Kütüphanelerinin AWS Keylerini Çaldığı Ortaya Çıktı




Bazı Python Kütüphanelerinin AWS Keylerini Çaldığı Ortaya Çıktı
Www.TrendForum.Net



Güvenlik araştırmacıları, resmi üçüncü parti yazılım deposunda çeşitli AWS kimlik bilgilerini sızdırmak amacıyla tasarlanmış bir dizi Python kütüphanesi keşfetti.

Sonatype firmasından Ax Sharma’nın dediğine göre loglib-modules, pyg-modules, pygrata, pygrata-utils ve hkg-sol-utils kütüphaneleri AWS sunuculara ait kimlik bilgilerini uzak bir sunucuya aktarıyordu.

Ele geçirilmiş yüzlerce bilgiyi TXT biçiminde saklayan uç noktalar, bunlara başkasının erişmesini engelleyecek herhangi bir önlem de almadı. Herkes rahatlıkla erişim sağlayabiliyor, gizlilik derecesi yüksek bu verileri görüntüleyebiliyordu.

Kötü amaçlı kod “loglib-modules” ve “pygrata-utils”e eklendiğinden bu bağımlılıkları kullanan diğer kütüphanelerin de dolaylı olarak etkilendiği kaydedildi. Ax Sharma çalınan kimlik bilgilerinin bilerek mi yoksa hatalı OPSEC uygulamaları yüzünden mi açık halde barındırıldığını anlayamadığını söyledi. İlgili Python paketleri durumun anlaşılmasının hemen ardından PyPi üzerinden kaldırıldı.

Technopat
__________________

İmzalardaki bağlantıları veya görselleri görüntülemek için gönderi sayınızın 10 veya daha fazla olması gerekir.
 
Alıntı ile Yanıt