Artifactory je poslužitelj na kojem tvrtke drže vlastite pakete, knjižnice i slike spremnika. Tko uđe u njega, ulazi u sve što se iz njega gradi. Tri ranjivosti u njemu trenutačno se iskorištavaju u napadima.

Popravci za sve tri postoje. Prema procjeni iz izvješća, ranjivo je između 49 i 62 posto poslužitelja do kojih se sa mreže može doći.

Kako ulaze

Od 15. kolovoza do 8. rujna napadači su ulančavali dvije rupe. Prvom se dolazi do žetona anonimnog korisnika, i to i kad je anonimni pristup isključen. Drugom se taj žeton podigne na ovlasti upravitelja, jer provjera nije dovoljno stroga.

Treća ranjivost je zaobilaženje prijave kojim se izravno izrađuje žeton s punim ovlastima. Nju su od 1. do 8. rujna koristile više skupina odjednom.

Što ostavljaju za sobom

Stražnja vrata pisana u Rustu, s vezom prema poslužitelju napadača. Uz to mrežne ljuske, pokradene postavke i ključeve za pristup nakupini, te vlastite SSH ključeve u novootvorenim računima.

Riječ je o upornom pristupu, a ne o jednokratnoj krađi. Nakon popravka takav račun ostaje dok ga netko ne primijeti.

Što s time napraviti

Popraviti sve tri rupe, a zatim proći popis računa i ključeva za razdoblje od sredine kolovoza. Sam popravak ne izbacuje onoga tko je već ušao.

Ovo je nastavak niza koji je ovog ljeta pogodio i RubyGems i Hugging Face. Poslužitelji s paketima postali su omiljena meta jer se preko njih odjednom dohvati sve što tvrtka gradi.