Múltiplas Vulnerabilidades Críticas no Pagure Levam à Execução Remota de Código

2025-03-23
Múltiplas Vulnerabilidades Críticas no Pagure Levam à Execução Remota de Código

Pesquisadores de segurança descobriram múltiplas vulnerabilidades críticas no Pagure, a forge de software usada pelo Fedora, permitindo a execução remota de código (RCE). Uma vulnerabilidade decorreu de uma injeção de argumento na função PagureRepo.log(), permitindo que atacantes escrevessem em arquivos arbitrários e executassem código arbitrário. Outras falhas incluíam travessia de diretório e tratamento inadequado de links simbólicos. Essas vulnerabilidades poderiam ser exploradas para modificar arquivos de especificação de pacotes Fedora, potencialmente introduzindo código malicioso. Atacantes poderiam até obter controle total do servidor Pagure, sobrescrevendo o arquivo `/srv/git/.bashrc`. O Fedora migrou para o Forgejo para solucionar esse problema, mas as vulnerabilidades destacam problemas críticos na segurança da cadeia de suprimentos de software de código aberto.

Leia mais
Desenvolvimento

Vulnerabilidades na cadeia de suprimentos de distribuições Linux: Compromisso em dias

2025-03-19
Vulnerabilidades na cadeia de suprimentos de distribuições Linux: Compromisso em dias

Pesquisadores descobriram vulnerabilidades na infraestrutura de software de distribuições Linux, permitindo que atacantes comprometessem sistemas inteiros em poucos dias. Ao contrário de ataques complexos à cadeia de suprimentos que visam dependências, esta pesquisa focou na própria infraestrutura das distribuições, como o Pagure do Fedora e o Open Build Service do openSUSE. Ao explorar vulnerabilidades de injeção de argumentos, os atacantes poderiam facilmente contornar os controles de segurança e injetar código malicioso. Isso destaca os significativos riscos de segurança da cadeia de suprimentos enfrentados mesmo por grandes projetos de código aberto, sublinhando a necessidade de auditorias de segurança aprimoradas e proteções para infraestrutura de software.

Leia mais