W projekcie vSphere_selfuse (commit 2a9fe074a64f6a0dd8ac02f21e2f10d66cac5749) odkryto celowo wbudowany backdoor w pakiecie request, umożliwiający zdalne wykonanie kodu. Podatność jest krytyczna, ponieważ nie wymaga żadnego uwierzytelnienia ani interakcji użytkownika, a atakujący może przejąć pełną kontrolę nad systemem.
▸ Pokaż oryginał (EN)
vSphere_selfuse commit 2a9fe074a64f6a0dd8ac02f21e2f10d66cac5749 was discovered to contain a code execution backdoor via the request package. This vulnerability allows attackers to access sensitive user information and digital currency keys, as well as escalate privileges.
Złośliwy kod został osadzony bezpośrednio w pakiecie request wykorzystywanym przez projekt (CWE-912 — ukryte, nieudokumentowane funkcjonalności). Backdoor umożliwia zdalnym atakującym wykonanie dowolnego kodu na systemie ofiary bez konieczności posiadania jakichkolwiek uprawnień. Mechanizm ten pozwala również na kradzież wrażliwych danych przetwarzanych przez aplikację oraz eskalację uprawnień (privilege escalation).
Atakujący może uzyskać nieautoryzowany dostęp do wrażliwych informacji użytkowników oraz kluczy do portfeli kryptowalut, a także eskalować uprawnienia do wyższego poziomu w systemie. W praktyce oznacza to możliwość pełnego przejęcia kontroli nad systemem.
Należy natychmiast zaprzestać korzystania z podatnej wersji projektu vSphere_selfuse. Zaleca się weryfikację integralności używanych zależności (pakietu request) oraz monitorowanie repozytoriów projektu pod adresem https://github.com/SHenry07/vSphere_selfuse/ w celu uzyskania aktualnych informacji o poprawkach. Należy zastosować patche dostępne u producenta zgodnie z referencjami.
Projekt vSphere_selfuse — konkretnie commit 2a9fe074a64f6a0dd8ac02f21e2f10d66cac5749 zawierający podatny pakiet request
Podatność sklasyfikowana jako CWE-912 (Hidden Functionality) — backdoor został celowo wbudowany w pakiet zależności projektu open-source. Użytkownicy projektu powinni szczególnie zweryfikować, czy przechowywali klucze kryptowalutowe w środowisku, gdzie działała podatna wersja aplikacji.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HvSphere Selfuse Project vSphere Selfuse
APPVsphere Selfuse Project2019-07-22