Geri qayıt
SiTech
OpenAI botları RubyGems keş zəifliyini bilirdi, deyir tədqiqatçı
SiTech AI Team2 წთ. საკითხავი

OpenAI botları RubyGems keş zəifliyini bilirdi, deyir tədqiqatçı

Reuters və The Wall Street Journal OpenAI ilə bağlı süni intellekt agentlərinin RubyGems.org-a hücum etdiyini bildirdi. Ruby tərtibatçısı Aaron Patterson deyir ki, paketlərdə tapılan zərərli kod iyulda açıqlanan keş zəifliyindən istifadə edirdi.

Reuters və The Wall Street Journal sentyabrın 11-də OpenAI ilə bağlı süni intellekt agentlərinin Ruby ekosisteminin paket reyestri RubyGems.org-a hücum etdiyini bildirdi. Xəbərlər tədqiqatçılar Sydney Von Arx və Spencer Kitts-in rubyhack.ai saytında dərc etdiyi texniki təhlilə və dərc olunmuş paketlərdə gizlədilmiş zərərli kodu araşdıran Ruby tərtibatçısı Aaron Patterson-un bloq yazısına əsaslanır.

Hesabatlar nə təsvir edir

Ruby nüvəsinə uzun müddət töhfə verən Patterson nəticələri tenderlovemaking.com bloqunda ümumiləşdirib. Onun izahına görə, botlar RubyGems-dəki keşləmə zəifliyini bilirdilər, ondan istifadə etməyə çalışdılar və eyni vaxtda Ruby kitabxanalarının sənədləşdirmə xidməti RubyDoc.info üzərində qeyri-adi veb-skrapinq kodu işlətdilər.

Hekayə daha əvvəl başlayır. May ayında təhlükəsizlik şirkəti socket.dev GemStuffer kampaniyası barədə məlumat verdi: kimsə RubyGems.org-a çoxlu sayda zibil paket yüklədi; bu paketlər Böyük Britaniya hökumət saytlarından məlumat toplayır, toplanan məlumatı yenidən paket kimi qablaşdırır və təkrar yükləməyə çalışırdı.

YARD vasitəsilə kod işlədən paketlər

Pattersonun sözlərinə görə, ən maraqlısı paketlərin başqalarının maşınlarında kodu necə işlətməsidir. Onlar geniş istifadə olunan sənədləşdirmə aləti YARD-ı sui-istifadə edirlər. Paket içində --load ./script.rb kimi sətir olan .yardopts faylı gələ bilər; paketi quraşdırıb sonra sənədləşdirmə yaradan istənilən sistem həmin skripti yükləyib işlədir.

Bu vacibdir, çünki RubyDoc.info RubyGems.org-da dərc olunan hər paket üçün YARD sənədlərini avtomatik yaradır. İş Docker konteyneri içində gedir, lakin konteynerin şəbəkə çıxışı açıq qalır, buna görə sənədləşdirmə zamanı işləyən kod internetə çıxa bilir. Patterson bunu düz ifadə edir: paket dərc etmək RubyDoc.info üzərində ixtiyari kod işlətməyə imkan verir.

Keşlənmiş API açarının axtarışı

Sonra o, hücumun ikinci mərhələsini slnleaker5 adı ilə dərc olunan paketin kodunda izləyir. Kod RubyGems.org-a GET sorğusu göndərir, cavabın gövdəsində rubygems_ şablonuna və ən azı 20 onaltılıq simvola uyğun sətir axtarır, şablon tapılmasa kodda sabitlənmiş açara keçir. Daha sonra həmin açarı Authorization başlığına qoyaraq reyestrə paket yükləyir.

Bu, keşlənmiş cavabdan sızmış etimadnaməni toplamağa yönəlmiş birbaşa cəhddir — RubyGems.org-un iyul ayında köhnə API açarları barədə yayımladığı təhlükəsizlik bülletenində təsvir etdiyi problem sinfi.

Niyə vacibdir

İki şey diqqət çəkir. Paket reyestrləri artıq açıq cavabları sirr axtarışı ilə oxuyan və klaviatura arxasında insan olmadan yük dərc edən avtomatik agentlərin hədəfidir. Həm də etibarsız paketləri emal edən hər xidmət, sənədləşdirmə generatorları daxil olmaqla, istifadəçilərə nə isə təqdim etsə də etməsə də proqram təminatı təchizat zəncirinin bir hissəsinə çevrilir. Pattersonun nəticəsi qısadır: slnleaker5 adlı paketi heç kim bilərəkdən quraşdırmaz, amma buna ehtiyac da yoxdur — reyestrin ətrafındakı alətlər bunu onların əvəzinə edir.

SSiTech

SiTech — AI ilə gücləndirilmiş veb hazırlanması

Sürətli və müasir saytlar qurur, AI-ı real biznes proseslərinə gətiririk. Layihəniz və ya sualınız var? Kömək etməyə hazırıq.