يحث المطورون جميع المطورين الذين قاموا بتثبيت الإصدار 0.23.3 على اتخاذ الخطوات التالية على الفور:
1. تحقق من الإصدار المثبت لديك:
pip show elementary-data | grep Version2. إذا كان الإصدار 0.23.3، فقم بإلغاء تثبيته واستبداله بالإصدار الآمن:
pip uninstall elementary-data
pip install elementary-data==0.23.4في متطلباتك وملفات القفل، قم بتثبيتها بشكل صريح على Primary-data==0.23.4.
3. احذف ملفات ذاكرة التخزين المؤقت لتجنب أي آثار.
4. تحقق من وجود ملف علامة البرامج الضارة على أي جهاز قد يتم تشغيل واجهة سطر الأوامر عليه: إذا كان هذا الملف موجودًا، فسيتم تنفيذ الحمولة على هذا الجهاز.
macOS / Linux: /tmp/.trinny-security-update
Windows: %TEMP%\\.trinny-security-update5. قم بتدوير أي بيانات اعتماد يمكن الوصول إليها من البيئة التي تم تشغيل 0.23.3 فيها – ملفات تعريف dbt، وبيانات اعتماد المستودع، ومفاتيح موفر السحابة، ورموز API المميزة، ومفاتيح SSH، ومحتويات أي ملفات .env. يتم الكشف عن مشغلات CI/CD بشكل خاص لأنها تحتوي عادةً على مجموعات واسعة من الأسرار المثبتة في وقت التشغيل.
6. اتصل بفريق الأمان الخاص بك للبحث عن الاستخدام غير المصرح به لبيانات الاعتماد المكشوفة. شركات النفط الدولية ذات الصلة موجودة في أسفل هذا المنشور.
على مدى العقد الماضي، أصبحت هجمات سلسلة التوريد على المستودعات مفتوحة المصدر شائعة بشكل متزايد. في بعض الحالات، حققوا سلسلة من التنازلات حيث تؤدي الحزمة الضارة إلى انتهاكات للمستخدمين، ومن هناك، انتهاكات ناتجة عن اختراق بيئات المستخدمين.
قال HD Moore، وهو هاكر يتمتع بخبرة تزيد عن أربعة عقود والمؤسس والرئيس التنفيذي لشركة runZero، إن سير عمل المستودعات التي يطورها المستخدم، مثل إجراءات GitHub، مشهورة باستضافة الثغرات الأمنية.
وقال إنها “مشكلة كبيرة بالنسبة للمشاريع مفتوحة المصدر ذات اتفاقيات إعادة الشراء المفتوحة”. “من الصعب حقًا عدم إنشاء مسارات عمل خطيرة عن طريق الخطأ والتي يمكن استغلالها من خلال طلب سحب من المهاجم.”
وقال إن هذه الحزمة يمكن استخدامها للتحقق من نقاط الضعف هذه.
