広く使われるRustクレート3件、build.rs経由の供給網攻撃を受ける
これは何?crates.ioはRustのpackage registryで、build.rsはcompile前に任意の準備処理を実行できるbuild scriptです。
arrayref 0.3.10、internment 0.8.7、append-only-vec 0.1.9へtyposquatのproc-macro1が追加され、build時に外部payloadを取得・実行しました。攻撃者は正規旧versionもyankして更新を誘導しました。Rust Projectは不正versionを削除し、正規版をunyank、公開者accountをlockしました。公開者の端末またはcredential侵害が疑われますが、侵入経路と実被害環境数は未確定です。
dependency scannerがruntime codeだけを見ると、compile時に動くbuild.rsを見落とします。lockfile差分、yank、publisher変更、build network accessをCIの供給網controlへ含め、該当versionを使ったbuild環境のcredentialも確認すべきです。
- 読むべき人
- Rust developer、CI/CD、application security、software supply chain担当者
- はてな
- 31 bookmarks