Skip to content Skip to sidebar Skip to footer
Koin Bülteni'ni kaynaklara ekle Kaynaklara ekle

Solana Bağımlılık Zincirine Uzanan Rust Saldırısı: 3 Paketi Derleyen Sistemler Risk Altında

Rust ekosisteminde yaygın kullanılan üç paketin belirli sürümlerini hedef alan koordineli tedarik zinciri saldırısı, Cargo derlemeleri sırasında geliştirici ve CI makineleri için uzaktan kod çalıştırma riski oluşturdu; arrayref’in Solana bileşenlerine uzanan bağımlılık zincirlerinde kullanılması tehlikenin kapsamını genişletti.

Wu Blockchain’in aktardığına göre SlowMist, Socket ve StepSecurity araştırmacıları, saldırının Rust projelerinde kullanılan `arrayref`, `internment` ve `append-only-vec` paketlerinin belirli sürümlerine yerleştirildiğini bildirdi.

Kötü amaçlı sürümler arasında `[email protected]`, `[email protected]` ve `[email protected]` yer aldı. Paketlere yazım hatasıyla taklit edilen `proc-macro1` bağımlılığı eklendi. Bu bağımlılığın derleme betiği, Cargo build sırasında internetten uzaktan bir payload indirip çalıştırabiliyordu. Böylece etkilenen paketi derlemek bile geliştirici bilgisayarını veya CI sunucusunu risk altına sokabiliyordu. Mekanizma, uzaktan kod çalıştırma, sistem bilgisi toplama, kalıcılık sağlama ve kabuk komutları yürütme amacıyla kullanılabiliyordu.

Solana bağımlılık zincirleri de risk altında

Temiz olduğu belirtilen `arrayref` 0.3.9 sürümünün yaklaşık 152 milyon indirmeye ulaştığı aktarıldı. Paket, Solana token, staking ve doğrulayıcı bileşenlerine uzanan bağımlılık zincirlerinde de kullanılıyor. Ancak bu durum Solana ağının veya ilgili projelerin ele geçirildiği anlamına gelmiyor; doğrulanmış bir alt proje ihlali bulunmuyor.

SlowMist paylaşımında arrayref’in 152 milyon indirme ve Solana kullanımı

Rust güvenlik ekibi kötü amaçlı sürümleri kaldırdı ve bakımcı hesabını kilitledi. Bakımcının makinesinin veya yayınlama kimlik bilgilerinin ele geçirilmiş olabileceği belirtildi. Geliştiricilerin `Cargo.lock` dosyalarını ve derleme ortamlarını incelemesi, gerektiğinde `=0.3.9` biçiminde kesin sürüm kullanması ve etkilenen kimlik bilgilerini güvenilir ortamlardan yenilemesi önerildi.

Tüm gelişmelerden ve paylaşımlardan haberdar olmak için Telegram kanalımıza katılın!