Falha grave permite invadir Microsoft, Apple, Tesla e mais 30 empresas

A terça-feira (9) foi um dia de Patch Tuesday, quando a Microsoft (e outras companhias) liberam importantes atualizações de segurança. O último pacote corrige 56 vulnerabilidades em softwares da empresa. No meio delas está uma falha que também foi encontrada em sistemas de companhias como Apple, Netflix e Tesla.
O problema em questão foi identificado por um pesquisador chamado Alex Birsan, que o batizou de “confusão de dependência”. Ele explica que desenvolvedores (e profissionais de TI em geral, presumivelmente) estão acostumados a instalar dependências para seus projetos a partir de comandos simples, como:
Quando executamos instruções como essa, confiamos cegamente que os pacotes baixados são legítimos e seguros. O problema é que, em muitos casos, os pacotes estão disponíveis em repositórios públicos, que podem receber conjuntos de códigos de qualquer pessoa.
Entre esses repositórios estão o npm (para Node), o PyPi (para Python) e o RubyGems (para Ruby). Birsan ressalta que nenhum repositório público consegue garantir que os pacotes disponibilizados neles estão livres de código malicioso.
Sob determinadas circunstâncias, invasores podem batizar códigos duvidosos com nomes parecidos com os de pacotes populares ou, em casos extremos, explorar técnicas que comprometem códigos legítimos, por exemplo.
Em um experimento realizado no ano passado, Birsan acessou um código usado internamente pelo PayPal que chamava pacotes de repositórios públicos e privados. Com o seu trabalho, ele descobriu que alguns pacotes requisitados no npm não estavam disponíveis nesse repositório, mas em servidores internos.
Fonte: Tecnoblog
Entre para comentar.