TL, DR
axios npm буулт нь харуулж байна Орчин үеийн хангамжийн сүлжээ хэрхэн дайрдаг вэ Ажиллах үед мэдрэмтгий өгөгдөлд хандахын тулд итгэмжлэгдсэн хамаарлуудыг ашигладаг. Энэ явдлыг олон аюулгүй байдлын судлаачид шинжилсэн бөгөөд үүнд дэлгэрэнгүй задаргаа багтсан болно. Unit42 улс хоорондын үйл ажиллагаатай холбоотой хамаарлын хэв маягийг онцолсон салбарын хамрах хүрээ.
Энэ үйл явдал дараахад нөлөөлдөг:
- DevOps багууд ажиллаж байна CI/CD pipelineхүрээлэн буй орчинд суурилсан баталгаажуулалттай s
- Баталгаажсан API хүсэлтийг хариуцдаг арын хэсгийн үйлчилгээнүүд
- Дотоод болон гадаад HTTP харилцаанд аксиос ашигладаг програмууд
axios нь хүсэлтийн түвшинд байрладаг тул эвдэрсэн хувилбар нь дараахад хандах боломжтой:
- Зөвшөөрлийн толгойнууд болон API токенууд
- Байгаль орчны хувьсагч ба нууцууд
- Дотоод үйлчилгээний харилцаа холбоо
Жинхэнэ нөлөө нь хамаарал өөрөө биш, харин гүйцэтгэсний дараа юунд хандах боломжтой болох явдал юм.
Яаралтай арга хэмжээ:
- Хамаарлын хувилбаруудыг түгжиж, сүүлийн үеийн шинэчлэлтүүдийг хянана уу
- API түлхүүрүүд, жетонууд болон бусад зүйлсийг эргүүлэх CI/CD итгэмжлэлүүд
- Гадагш чиглэсэн хүсэлт болон баталгаажуулалтын үйл ажиллагааг хянах
- Аудит pipelineил болсон нууцын төлөө
Axios npm халдлагад юу болсон бэ
axios-ийн хэрэг явдал нь хангамжийн сүлжээний халдлагын өсөн нэмэгдэж буй хэв маягийг дагадаг бөгөөд халдагчид програмын эмзэг байдлын оронд өргөн хэрэглэгддэг хамаарлыг онилж байдаг.
Итгэмжлэгдсэн багцыг эвдэснээр халдагчид мянга мянган орчинд нэгэн зэрэг гүйцэтгэл олж авдаг.
axios нь JavaScript экосистемд хамгийн өргөн хэрэглэгддэг HTTP үйлчлүүлэгчдийн нэг тул дараахь зүйлсэд гүнзгий нэгтгэгдсэн байдаг.
- Арын үйлчилгээ
- Фронтенд програмууд
- CI/CD pipelines
Энэ нь үүнийг өндөр үнэ цэнэтэй зорилтот болгож байна.
Хортой хувилбарыг нэвтрүүлж, ажиллуулсны дараа түүнийг импортолсон програмтай ижил зөвшөөрлийг өвлөн авдаг. Үүнд сүлжээний урсгал, итгэмжлэл болон дотоод үйлчилгээнд хандах эрх багтана.
Энэхүү буулт нь аюулгүй байдлын хүрээнээс гадна Axios зэрэг мэдээллээр өргөн хүрээний анхаарлыг татсан. хамрах хүрээ
дэвшилтэт аюул заналхийллийн оролцогчид болон зохицуулалттай кампанит ажлуудтай холбоотой байж болох зүйлсийг зааж байна.
Axios Attack нь Runtime дээр үнэндээ юу хийдэг вэ
Энэ халдлагыг ойлгохын гол түлхүүр нь ажиллах үеийн зан төлөвт анхаарлаа төвлөрүүлэх явдал юм.
Axios нь HTTP түвшинд ажилладаг бөгөөд энэ нь гадагш чиглэсэн хүсэлтүүдийг боловсруулдаг гэсэн үг юм. Энэ нь програмаар дамжин урсаж буй мэдрэмтгий өгөгдөлд шууд харагдах боломжийг олгодог.
Эрсдэлд орсон хувилбар нь дараах зүйлсийг хийж чадна:
- Илгээхээс өмнө гарч буй хүсэлтийг таслан зогсоох
- Capture
Authorizationтолгой хэсэг болон API жетонууд - Орчны хувьсагчдад хандах
process.env - Дотоод үйлчилгээний хоорондох харилцаа холбоог ажиглах
Жишээлбэл, хортой интерпретатор нь баталгаажуулалтын толгой хэсгүүдийг гаргаж аваад гадаад төгсгөлийн цэг рүү чимээгүйхэн дамжуулж чадна.
Үүний зэрэгцээ, орчны хувьсагчид хандах нь халдагчид програмын логикийг өөрчлөхгүйгээр итгэмжлэлийг авах боломжийг олгодог.
Гаднаас нь харахад бүх зүйл хүлээгдэж байсанчлан ажиллаж байна. Хүсэлтүүд амжилттай биелж, үйлчилгээ хэвийн хариу өгч байна, мөн pipelines нь алдааны шинж тэмдэг харуулдаггүй. Үүний зэрэгцээ, мэдрэмтгий өгөгдөл нь арын гүйцэтгэлийн замаар аль хэдийн ил болсон байж магадгүй.
Axios халдлагын урсгал: Алдагдсан багцаас нууц илчлэлт хүртэл
1. буулт хийх
Халдагч нь axios экосистем доторх итгэмжлэгдсэн засвар үйлчилгээний бүртгэл эсвэл багц гаргах замыг хянах эрхийг олж авдаг.
2. Тархалт
Хортой хувилбаруудыг npm дээр нийтэлж, хөгжүүлэгч машинууд руу татдаг. CI/CD pipelines, мөн програм нь ердийн хамаарлын шинэчлэлтүүдээр дамжин бүтээгддэг.
3. Ажиллах үеийн гүйцэтгэл
Ачаа нь axios-г импортлох, ашиглах үед ажилладаг бөгөөд програмтай ижил ажиллах хугацааны эрхийг өвлөн авдаг.
4. Нууц хандалт
Эвдэрсэн хамаарал нь толгой хэсэг, жетон, орчны хувьсагч болон дотоод HTTP харилцаа холбоонд харагдах байдлыг нэмэгдүүлдэг.
5. Шүүрэлт
Анхны хүсэлтүүд хэвийн ажиллаж байх үед эмзэг өгөгдлийг халдагчийн хяналтанд байдаг дэд бүтэц рүү чимээгүй илгээдэг.
Буулт хийх үзүүлэлтүүд (IoCs)
Болзошгүй өртөлтийг судлахын тулд багууд axios-ийн буулттай холбоотой мэдэгдэж буй үзүүлэлтүүдийг хянаж эхлэх хэрэгтэй. Доорх хүснэгтэд багцууд, сүлжээний үйл ажиллагаа болон хостын эд өлгийн зүйлсийн хамгийн хамааралтай дохионуудыг нэгтгэн харуулав.
Эдгээр IoC-г хэрхэн тайлбарлах вэ
Эдгээр үзүүлэлтүүд нь ашигтай боловч тэдгээрийг бүрэн илрүүлэх стратеги гэж үзэж болохгүй.
Практикт иймэрхүү халдлагууд нь ганц статик дохионоос ховорхон хамаардаг. Домэйнууд өөрчлөгдөж, ачаалал хувьсан өөрчлөгдөж, хэшүүд хурдан хуучирдаг. Тогтвортой хэвээр байгаа зүйл бол зан төлөв юм.
Жишээлбэл, HTTP-ийн хэвийн гүйцэтгэлийн үед гэнэтийн гадагш чиглэсэн хүсэлтүүд нь өгөгдлийг гадагшлуулахыг илтгэж болно. Үүнтэй адилаар, ер бусын нөхцөлд хүчин төгөлдөр итгэмжлэлийг ашиглах нь нууцууд аль хэдийн ил болсон гэсэн дохио болдог.
Хостын түвшинд түр зуурын скриптүүд эсвэл хоёртын файлууд байгаа нь, ялангуяа сүлжээний гажигтай хавсарсан үед ашиглалтын дараах үйл ажиллагааг илтгэж болно.
Өөрөөр хэлбэл, IoC нь танд ослыг баталгаажуулахад тусалдаг.
Гэсэн хэдий ч зан үйлийг ойлгох нь үүнийг эрт илрүүлэх боломжийг олгодог.
| Ангилал | Үзүүлэлт | Дэлгэрэнгүй |
|---|---|---|
| Багц | axios@1.14.1 | шасум: 2553649f2322049666871cea80a5d0d6adc700ca |
| Багц | axios@0.30.4 | шасум: d6f3f62fd3b9f5432f5782b62d8cfd5247d5ee71 |
| Хамааралтай байдал | plain-crypto-js@4.2.1 | шасум: 07d889e2dadce6f3910dcbc253317d28ca61c766 |
| Сүлжээний | sfrclak[.]com | Тушаал ба хяналтын домэйн |
| Сүлжээний | 142.11.206[.]73 | Холбогдох дэд бүтцийн IP |
| Сүлжээний | http://sfrclak[.]com:8000/6202033 | Ажиглагдсан гадагшлуулах төгсгөлийн цэг |
| MacOS | /Library/Caches/com.apple.act.mond | SHA256: 92ff08773995ebc8d55ec4b8e1a225d0d1e51efa4ef88b8849d0071230c9645a |
| Windows | %PROGRAMDATA%\wt.exe | Болзошгүй тогтвортой байдлын артефакт |
| Windows | %TEMP%\6202033.vbs | Скрипт дээр суурилсан гүйцэтгэлийн артефакт |
| Windows | %TEMP%\6202033.ps1 | PowerShell-ийн ачаалал. SHA256: 617b67a8e1210e4fc87c92d1d1da45a2f311c08d26e89b12307cf583c900d101 |
| Linux | /tmp/ld.py | SHA256: fcb81618bb15edfdedfb638b4c08a2af9cac9ecfa551af135a8402bf980375cf |
Мөрдөн байцаалтын тэмдэглэл: Эдгээр IoC нь аюул заналхийллийг хайхад хэрэгтэй эхлэлийн цэг юм. Гэсэн хэдий ч халдагчид домэйн, ашигтай ачаалал болон эд өлгийн зүйлсийг хурдан эргүүлж чаддаг. Ийм учраас багууд эдгээр үзүүлэлтүүдийг гэнэтийн гадагш чиглэсэн HTTP урсгал, аномаль хандалт зэрэг зан үйлийн дохиотой уялдуулах хэрэгтэй. process.envболон ер бусын хамаарлын шинэчлэлтүүд.
Жишээ: Алдагдсан Axios npm хамаарал нь өгөгдлийг хэрхэн гадагшлуулж чадах вэ
Энэхүү Axios npm халдлага практик дээр хэрхэн ажилладагийг ойлгохын тулд хялбаршуулсан жишээг авч үзье.
Axios нь хөгжүүлэгчдэд хүсэлтийн таслагчийг тодорхойлох боломжийг олгодог. Эдгээр таслагч нь HTTP хүсэлт бүрийн өмнө автоматаар ажилладаг.
axios-ийн хортой хувилбар нь энэ механизмыг буруугаар ашиглаж болно:
Axios npm халдлага яагаад аюултай вэ
Анх харахад ямар ч буруу зүйл байхгүй юм шиг санагдаж байна. Хүсэлтийг амжилттай гүйцэтгэсэн, програм хүлээгдэж байсанчлан ажиллаж байгаа бөгөөд pipelines алдаагүйгээр үргэлжлүүлэн дамжуулдаг.
Гэсэн хэдий ч чухал нарийн ширийн зүйл нь хүсэлт илгээгдэхээс өмнө тохиолддог. Энэ гүйцэтгэлийн цонхонд эвдэрсэн хамаарал нь зөвшөөрлийн толгой хэсэг, API жетон, хүсэлтийн мета өгөгдөл болон орчны хувьсагч зэрэг мэдрэмтгий өгөгдөлд чимээгүйхэн хандаж, цуглуулж чаддаг.
Энэ логик нь HTTP хүсэлтийн замд шууд байрладаг итгэмжлэгдсэн номын сан дотор ажилладаг тул програмын өөрийнхтэй адил эрхээр үр дүнтэй ажилладаг. Үүний үр дүнд гадны халдлагаас ихэвчлэн хамгаалагддаг өгөгдөлд хандах боломжтой.
Үүнийг онцгой аюултай болгож буй зүйл бол зөвхөн өгөгдөлд хандах эрх төдийгүй, харагдахуйц нөлөөлөл байхгүй байгаа явдал юм. Үйл ажиллагаанд ямар ч тасалдал байхгүй, хүсэлтүүд амжилтгүй болсон, ямар нэгэн зүйл буруу байгааг шууд мэдэгдэх дохио байхгүй. Үйл ажиллагааны үүднээс авч үзвэл бүх зүйл хүлээгдэж байсанчлан ажиллаж байна.
Үүний зэрэгцээ, мэдрэмтгий мэдээлэл нь ердийн програмын урсгалд холилдсон гадагшаа холболтоор дамжуулан системээс аль хэдийн гарч байж магадгүй юм.
Энэ нь яагаад эхлээд DevOps-ын асуудал вэ?
DevOps багуудын хувьд энэ төрлийн халдлагыг илрүүлэхэд онцгой хэцүү байдаг, учир нь энэ нь одоо байгаа ажлын урсгалд жигд нэгтгэгддэг.
Хамааралтай байдлыг автоматаар суулгадаг, pipelines хэвийн ажиллах бөгөөд шууд алдаа гарахгүй.
Үүний зэрэгцээ, CI/CD орчин нь ихэвчлэн өндөр үнэ цэнэтэй итгэмжлэлүүдийг ил гаргадаг, үүнд:
- Үүлэн үйлчилгээ үзүүлэгчийн жетонууд
- Байршуулалтын түлхүүрүүд
- CI/CD баталгаажуулалтын нууцууд
Энэ нөхцөлд ажиллаж байгаа эрсдэлд орсон хамаарал нь эдгээр итгэмжлэлд шууд хандах боломжтой.
Энэ нь бүх зүйл хэвийн мэт санагдаж, харин нууц мэдээлэлд ард нь хандах нөхцөл байдлыг бий болгодог.
Бодит эрсдэл: Нууцлаг байдлын түвшинд илчлэлт
axios npm буулт нь орчин үеийн довтолгооны стратеги дахь гол өөрчлөлтийг онцолж байна.
Зорилго нь эмзэг байдлыг ашиглах биш, харин хүчин төгөлдөр итгэмжлэлд хандах явдал юм.
Орчин үеийн системүүд хүрээлэн буй орчинд суурилсан баталгаажуулалтад тулгуурладаг тул ажиллах үед ажиллаж байгаа хамаарал нь дараахь зүйлд хандах боломжтой.
- API түлхүүрүүд
- Үйлчилгээний токенууд
- Үүлэн итгэмжлэлүүд
Эдгээр итгэмжлэлийг эвдэх шаардлагагүй.
Тэдгээрийг зөвхөн ашиглах шаардлагатай.
Энэ нь халдагчид хууль ёсны баталгаажуулалтыг ашиглан хажуу тийшээ шилжих, үйлчилгээнд хандах, өгөгдөл гаргаж авах боломжийг олгодог.
Үүний үр дүнд нөлөө нь халдлагыг хэрхэн гүйцэтгэснээс бус харин ямар нууц илчлэгдэхээс хамаарна.
Яагаад уламжлалт аюулгүй байдлын хэрэгслүүд үүнийг алдаж байна вэ?
Уламжлалт аргууд нь мэдэгдэж буй эмзэг байдал эсвэл статик гарын үсэг дээр төвлөрдөг тул эдгээр халдлагыг илрүүлэхэд бэрхшээлтэй байдаг. Гэсэн хэдий ч, дээр онцолсончлан OpenAI-ийн шинжилгээ axios хөгжүүлэгчийн хэрэгслийн алдаанаас болж жинхэнэ эрсдэл нь ажиллах үед гарч ирдэг бөгөөд итгэмжлэгдсэн хамаарлууд нь мэдрэмтгий өгөгдөлтэй харилцан үйлчилдэг.
Гэсэн хэдий ч, эрсдэлд орсон хамаарал нь ямар нэгэн илэрхий шинж тэмдэг агуулаагүй байж болно.
Байж болно:
- CVE байхгүй
- Хортой гарын үсэг байхгүй
- Хэвийн бус синтакс байхгүй
Үүний зэрэгцээ, статик шинжилгээ нь ажиллах хугацааны зан төлөвийг үнэлдэггүй. Энэ нь хамаарал нь гүйцэтгэгдсэний дараа мэдрэмтгий өгөгдөлтэй хэрхэн харилцан үйлчилж байгааг тодорхойлж чадахгүй.
Энэ нь код нь шинжилгээний явцад аюулгүй мэт харагдах боловч гүйцэтгэх явцад эрсдэлтэй болох зайг үүсгэдэг.
Axios npm-тэй төстэй халдлагыг хэрхэн илрүүлж, урьдчилан сэргийлэх вэ
Энэ төрлийн Axios npm халдлагаас урьдчилан сэргийлэхийн тулд статик шалгалтаас ажиллах хугацааны мэдлэг рүү шилжих шаардлагатай.
Багууд зөвхөн юу агуулж байгааг төдийгүй хамаарлууд хэрхэн ажилладагийг харах боломжтой байх шаардлагатай.
Үүнд:
- Ажиллах үед мэдрэмтгий өгөгдөлд хандах хандалтыг хянах
- Нууцыг хадгалах газарт хүрэхээс өмнө илрүүлэх
- Скан хийх pipelineил гарсан итгэмжлэлийн эд өлгийн зүйлс
- Гадагш чиглэсэн сүлжээний үйл ажиллагааг гажигтай эсэхийг ажиглах
Гэсэн хэдий ч зөвхөн илрүүлэлт хангалтгүй юм.
Илрүүлэлтээс урьдчилан сэргийлэх хүртэл: Эрсдэлийг юу бууруулдаг вэ
Иймэрхүү ослын дараа багууд олон тооны ил гарсан байж болзошгүй мэдээлэлтэй тулгардаг.
Сорилт нь тэднийг олох биш, харин аль нь чухал болохыг тодорхойлох явдал юм.
Гол асуулт нь:
Аль нууцууд хүчин төгөлдөр хэвээр байгаа бөгөөд ашиглах боломжтой вэ?
Баталгаажуулалтгүйгээр багууд идэвхгүй итгэмжлэлд цаг зарцуулдаг бол бодит эрсдэлүүд нээлттэй хэвээр байдаг.
Үр дүнтэй хариу үйлдэл шаардлагатай:
- Ил болсон нууцыг илрүүлэх
- Тэд хандах эрх олгосон эсэхийг шалгаж байна
- Тэдгээрийг хурдан цуцлах эсвэл эргүүлэх
Энэ нь өртөх хугацааг багасгаж, халдагчийн цонхыг хязгаарладаг.
Xygeni нь хангамжийн сүлжээний эрсдэлийг бууруулахад хэрхэн тусалдаг вэ
Ксигени илрүүлэлт, баталгаажуулалт, залруулгыг нэг ажлын урсгалд нэгтгэснээр энэ бэрхшээлийг шийдвэрлэдэг.
Энэ нь кодын дагуу ил гарсан нууцыг тасралтгүй тодорхойлдог. pipelines, болон эд өлгийн зүйлс. Үүний зэрэгцээ, эдгээр итгэмжлэлүүд орчинд идэвхтэй хэвээр байгаа эсэхийг баталгаажуулдаг.
Энэ нь багуудад халдагчид юуг ашиглаж болох талаар анхаарлаа төвлөрүүлэх боломжийг олгодог.
Идэвхтэй нууцыг тодорхойлсны дараа автоматжуулсан нөхөн сэргээх ажлын урсгал нь хүчингүй болгох эсвэл хяналттай эргэлтээр дамжуулан өртөлтийн хугацааг багасгахад тусалдаг.
Үүний үр дүнд хариу үйлдэл илүү хурдан, илүү урьдчилан болдогcise, мөн бага саад учруулдаг.
Дүгнэлт
axios npm-ийн буулт нь нийлүүлэлтийн сүлжээний халдлагууд хэрхэн хөгжиж байгааг харуулж байна.
Халдагчид цаашид системийг эвдэх шаардлагагүй болсон. Тэд гүйцэтгэлийн явцад нууц мэдээлэлд хандахын тулд найдвартай хамаарлуудыг ашигладаг.
DevOps багуудын хувьд энэ нь ажиллах үеийн зан төлөвийг ойлгох гэсэн үг юм. Аюулгүй байдлын удирдагчдын хувьд энэ нь өртөлтийг хурдан бөгөөд үр дүнтэй бууруулах гэсэн үг юм.
Учир нь орчин үеийн орчинд хамгийн том эрсдэл нь гүйцэтгэсэн зүйл биш юм.
Энэ нь ажиллаж эхэлмэгц хандах боломжтой зүйл юм.




