
LuaRocks.org RCE boşluğunu açıqladı: bütün verilənlər bazası ifşa olunmuş sayılır
LuaRocks.org saytındakı uzaqdan kod icra boşluğunun 2026-cı il iyulun 9-dan avqustun 20-dək bir neçə dəfə istismar edildiyini bildirib. Sayt yeni serverə köçürülüb, bütün API açarları, sessiyalar və 2FA sirləri ləğv edilib.
Lua proqramlaşdırma dilinin paket anbarı LuaRocks.org saytındakı uzaqdan kod icrası (RCE) boşluğunun 2026-cı il iyulun 9-dan avqustun 20-dək bir neçə dəfə istismar edildiyini açıqlayıb. Bildiriş sentyabrın 25-də CISA koordinasiyası ilə alınıb və boşluq sentyabrın 26-da düzəldilib.
Hücumçu serverdə kod işlədə bildiyi üçün serverin çıxışı olan hər şey ifşa olunmuş sayılır. Sayt tamamilə yeni serverə köçürülüb, köhnə serverin saxladığı bütün giriş məlumatları ləğv edilib və dəyişdirilib. Mövcud paketlərin dəyişdirildiyinə dair dəlil tapılmayıb.
İstifadəçilər nə etməlidir
Bütün API açarları və sessiyalar ləğv edilib: paket yükləmək üçün yeni açar lazımdır və sistemə yenidən daxil olmaq tələb olunur. Parollar bcrypt heşləri kimi saxlanılır: onları sındırmaq çətindir, lakin heşlər ifşa olunmuş sayılmalıdır, buna görə parolu və onu təkrar istifadə etdiyiniz hər yeri dəyişin. 2FA sirləri də ifşa olunub və silinib, buna görə ikifaktorlu autentifikasiya yenidən qurulmalıdır.
Komanda xüsusilə LuaJIT və ya Lua 5.1 istifadə edilirsə, LuaRocks-un 3.12 və ya daha yeni versiyaya yenilənməsini tövsiyə edir: köhnə versiyalar server rockspec və ya manifest yerinə əvvəlcədən kompilyasiya olunmuş bayt-kod göndərərsə, onu işlədəcək. Hücumçunun avqustun 7-də yüklədiyi bcrcewon, 7e0b94029db0 və 7e0b9402f9c8 paketləri silinib; onları quraşdıranlar həmin maşını ələ keçirilmiş saymalıdır.
Boşluq necə işləyirdi
Rockspec faylları Lua fayllarıdır və LuaRocks.org paketin adını və versiyasını oxumaq üçün onları məhdud mühitdə işlədir. Yükləmə funksiyası Lua mənbə kodu ilə yanaşı əvvəlcədən kompilyasiya olunmuş LuaJIT bayt-kodunu da qəbul edirdi. LuaJIT bayt-kodu yoxlamır, buna görə xüsusi hazırlanmış fayl məhdud mühitin xaricində yaddaşı oxuyub yaza və veb serverdə ixtiyari kod işlədə bilərdi. İstənilən qeydiyyatdan keçmiş istifadəçi rockspec yükləyərək bunu tetikleyə bilərdi; düzəliş rockspec-ləri yalnız mətn kimi yükləyir və bayt-kodu rədd edir.
Nə baş verdi
Layihə bu məqsədlə yaradılmış üç hesab aşkar edib. İyulun 9-da serverdə zərərli yükləmələr vasitəsilə shell əmrləri işlədilib. Avqustun 7-də bunlar təkrarlanıb və üç zərərli paket dərc edilib. Avqustun 16 və 20-də yükləmə API-si vasitəsilə bir neçə yüz avtomatik cəhd olub. Veb serverin hesabı tam inzibati girişə malik idi, buna görə komanda hücumçunun bütün verilənlər bazası da daxil olmaqla hər şeyi oxuya bildiyini güman edir.
İfşa olunan məlumatlara istifadəçi adları, e-poçt ünvanları və bcrypt parol heşləri, API açarları, 2FA sirləri, IP ünvanları və brauzer məlumatları olan sessiya qeydləri, həmçinin yalnız profil və e-poçt girişi verən GitHub hesab bağlama tokenləri daxildir. Layihə bütün paketlərin gündəlik git güzgüsünü saxlayır: iyulun 8-dəki kopya və verilənlər bazası ilə müqayisə bütün fərqlərin adi yükləmə, kopyalama və ya silmə ilə izah olunduğunu, bayt-kodun isə yalnız hücumçunun rockspec-lərində olduğunu göstərib. Layihə boşluğu düzəldib, hücumçunun paketlərini saytdan və bütün güzgülərdən silib, bütün giriş məlumatlarını ləğv edib. Bir məhdudiyyət qalır: hücumçunun sildiyi paket sahibinin sildiyindən fərqlənmir.
SiTech — AI ilə gücləndirilmiş veb hazırlanması
Sürətli və müasir saytlar qurur, AI-ı real biznes proseslərinə gətiririk. Layihəniz və ya sualınız var? Kömək etməyə hazırıq.