Sourcehut derleme günlüklerindeki açık hesap ele geçirmeye yol açtı
Öne çıkanlar
- ansi2html kütüphanesindeki bağlantı ayrıştırma hatası, derleme günlükleri üzerinden XSS saldırılarına zemin hazırladı.
- Açık, genel e-posta listelerine gönderilen yamalar aracılığıyla kimlik doğrulaması olmadan tetiklenebildi.
- Sorun builds.sr.ht tarafında çıktı temizleme yamasıyla, ansi2html tarafında ise 1.9.4 sürümüyle giderildi.
Açık kaynaklı kod barındırma platformu Sourcehut ve Python kütüphanesi ansi2html üzerinde kritik bir siteler arası betik çalıştırma (XSS) güvenlik açığı tespit edildi. Güvenlik araştırmacısı, ANSI kaçış dizilerini HTML biçimine dönüştüren ansi2html kütüphanesinin bağlantı ayrıştırma mantığındaki bir hatayı ortaya çıkardı. Kötü amaçlı hazırlanan OSC 8 köprü dizilerinin derleme günlüklerine yazdırılması durumunda, günlükleri görüntüleyen kullanıcıların tarayıcısında rastgele JavaScript kodunun çalıştırılabildiği görüldü.
Saldırganlar bu yöntemle genel bir e-posta listesine yama göndererek veya dış bir kaynaktan günlük çıktısını manipüle ederek derleme günlüklerine zararlı kod yerleştirebiliyordu. Sayfada yer alan CSRF belirteçlerine erişim sağlanması nedeniyle, yetkili bir yöneticinin ilgili günlüğü incelemesi halinde hesap haklarının ele geçirilmesi ve dağıtım anahtarlarına erişilmesi riski ortaya çıktı. Açık, 1.7.0 ile 1.9.4 sürümleri arasındaki ansi2html kütüphanesini ve 0.40.0 ile 0.105.1 arasındaki builds.sr.ht sürümlerini etkiledi.
Durumun bildirilmesinin ardından Sourcehut kurucusu Drew DeVault, builds.sr.ht üzerinde çıktı temizleme adımını devreye alarak ilk önlemi uyguladı. Ardından araştırmacı, ansi2html projesinin bakımını üstlenen ekiple iletişime geçerek kütüphanenin güncellenmesine doğrudan katkı sağladı. Güvenlik açığını kapatan ansi2html 1.9.4 sürümü PyPI ve dağıtım depolarında yayımlandı.
Bu özet yapay zekâ ile hazırlanmıştır; ayrıntılar ve doğrulama için orijinal kaynağa başvurun.