Artifactory je poslužitelj na kojem tvrtke drže vlastite pakete, knjižnice i slike spremnika. Tko uđe u njega, ulazi u sve što se iz njega gradi. Tri ranjivosti u njemu trenutačno se iskorištavaju u napadima.
Popravci za sve tri postoje. Prema procjeni iz izvješća, ranjivo je između 49 i 62 posto poslužitelja do kojih se sa mreže može doći.
Kako ulaze
Od 15. kolovoza do 8. rujna napadači su ulančavali dvije rupe. Prvom se dolazi do žetona anonimnog korisnika, i to i kad je anonimni pristup isključen. Drugom se taj žeton podigne na ovlasti upravitelja, jer provjera nije dovoljno stroga.
Treća ranjivost je zaobilaženje prijave kojim se izravno izrađuje žeton s punim ovlastima. Nju su od 1. do 8. rujna koristile više skupina odjednom.
Što ostavljaju za sobom
Stražnja vrata pisana u Rustu, s vezom prema poslužitelju napadača. Uz to mrežne ljuske, pokradene postavke i ključeve za pristup nakupini, te vlastite SSH ključeve u novootvorenim računima.
Riječ je o upornom pristupu, a ne o jednokratnoj krađi. Nakon popravka takav račun ostaje dok ga netko ne primijeti.
Što s time napraviti
Popraviti sve tri rupe, a zatim proći popis računa i ključeva za razdoblje od sredine kolovoza. Sam popravak ne izbacuje onoga tko je već ušao.
Ovo je nastavak niza koji je ovog ljeta pogodio i RubyGems i Hugging Face. Poslužitelji s paketima postali su omiljena meta jer se preko njih odjednom dohvati sve što tvrtka gradi.