
LuaRocks.org-ը բացահայտել է RCE միջադեպ. տվյալների բազան և բոլոր հավատարմագրերը համարվում են արտահոսած
LuaRocks.org-ը հայտնել է, որ կայքում հայտնաբերված RCE խոցելիությունը մի քանի անգամ օգտագործվել է 2026 թվականի հուլիսի 9-ից օգոստոսի 20-ը։ Կայքը տեղափոխվել է նոր սերվեր, բոլոր API բանալիները, սեսիաները և 2FA գաղտնիքները չեղարկվել են։
Lua ծրագրավորման լեզվի փաթեթների հիմնական շտեմարան LuaRocks.org-ը հայտնել է, որ իր կայքում առկա հեռահար կոդի կատարման (RCE) խոցելիությունը մի քանի անգամ օգտագործվել է 2026 թվականի հուլիսի 9-ից օգոստոսի 20-ը։ Ծանուցումը ստացվել է սեպտեմբերի 25-ին՝ CISA-ի համակարգմամբ, իսկ խոցելիությունը շտկվել է 26-ին։
Քանի որ հարձակվողը կարող էր կոդ կատարել սերվերի վրա, նրա ողջ հասանելիությունը համարվում է բացահայտված։ Կայքը տեղափոխվել է նոր սերվեր, հին սերվերի բոլոր հավատարմագրերը չեղարկվել և փոխարինվել են։ Գործող փաթեթների փոփոխության ապացույց չի գտնվել։
Ինչ պետք է անեն օգտատերերը
Բոլոր API բանալիները և սեսիաները չեղարկված են. փաթեթներ վերբեռնելու համար անհրաժեշտ է նոր բանալի, իսկ համակարգ պետք է մուտք գործել կրկին։ Գաղտնաբառերը պահվում են որպես bcrypt հեշեր. դրանք դժվար է կոտրել, բայց հեշերը պետք է համարել բացահայտված, ուստի փոխեք գաղտնաբառը ամենուր, որտեղ նույնն է օգտագործվել։ 2FA-ի գաղտնիքները նույնպես բացահայտվել են, ուստի երկգործոն նույնականացումը պետք է կարգավորել նորից։
Թիմը խորհուրդ է տալիս թարմացնել LuaRocks-ը մինչև 3.12 կամ ավելի նոր տարբերակ, հատկապես LuaJIT-ի կամ Lua 5.1-ի դեպքում. 3.11.1 և ավելի հին տարբերակները կկատարեն նախապես կոմպիլյացված bytecode, եթե սերվերը այն ուղարկի rockspec-ի կամ manifest-ի փոխարեն։ Օգոստոսի 7-ին հարձակվողի վերբեռնած bcrcewon, 7e0b94029db0 և 7e0b9402f9c8 փաթեթները հեռացվել են. ով տեղադրել է դրանք, պետք է այդ մեքենան համարի վարակված։
Ինչպես էր աշխատում խոցելիությունը
Rockspec ֆայլերը Lua ֆայլեր են, և LuaRocks.org-ը դրանք կատարում է սահմանափակ միջավայրում՝ փաթեթի անունն ու տարբերակը կարդալու համար։ Բեռնման ֆունկցիան ընդունում էր և՛ Lua-ի սկզբնական կոդը, և՛ նախապես կոմպիլյացված LuaJIT bytecode։ LuaJIT-ը չի ստուգում bytecode-ը, ուստի հատուկ պատրաստված ֆայլը կարող էր կարդալ և գրել հիշողություն սահմանափակ միջավայրից դուրս և կատարել կամայական կոդ վեբ սերվերում։ Ցանկացած գրանցված օգտատեր կարող էր դա առաջացնել՝ վերբեռնելով rockspec. ուղղումը rockspec-ները բեռնում է միայն որպես տեքստ և մերժում bytecode-ը։
Ինչ տեղի ունեցավ
Ծրագիրը գտել է այդ նպատակով ստեղծված երեք հաշիվ։ Հուլիսի 9-ին սերվերի վրա shell հրամաններ են կատարվել չարամիտ վերբեռնումներով։ Օգոստոսի 7-ին դրանք կրկնվել են, և հրապարակվել է երեք չարամիտ փաթեթ։ Օգոստոսի 16-ին և 20-ին վերբեռնման API-ով եղել են մի քանի հարյուր ավտոմատ փորձեր։ Վեբ սերվերի հաշիվն ուներ ամբողջական ադմինիստրատիվ հասանելիություն, ուստի թիմը ենթադրում է, որ հարձակվողը կարող էր կարդալ ամեն ինչ՝ ներառյալ ողջ տվյալների բազան։
Բացահայտված տվյալների թվում են օգտատերերի անունները, փոստի հասցեները և bcrypt գաղտնաբառերի հեշերը, API բանալիները, 2FA գաղտնիքները, սեսիաների գրառումները՝ IP հասցեներով և բրաուզերի տվյալներով, ինչպես նաև GitHub-ի հաշիվների կցման թոքենները՝ միայն պրոֆիլի և փոստի հասանելիությամբ։ Ծրագիրը վարում է բոլոր փաթեթների ամենօրյա git հայելին. հուլիսի 8-ի պատճենի և տվյալների բազայի հետ համեմատությունը ցույց է տվել, որ բոլոր տարբերությունները բացատրվում են սովորական վերբեռնմամբ կամ ջնջմամբ, իսկ bytecode պարունակել են միայն հարձակվողի rockspec-ները։ Ծրագիրը շտկել է խոցելիությունը, հեռացրել հարձակվողի փաթեթները կայքից ու հայելիներից և չեղարկել բոլոր հավատարմագրերը։ Մնում է մեկ սահմանափակում. հարձակվողի ջնջած փաթեթը չի տարբերվում սեփականատիրոջից։
SiTech — AI-ով հզորացված վեբ մշակում
Ստեղծում ենք արագ ու ժամանակակից կայքեր և AI-ը ներդնում իրական բիզնես գործընթացներում։ Ունե՞ք նախագիծ կամ հարց։ Ուրախ կլինենք օգնել։