恶意Gem利用YARD配置漏洞攻击RubyGems,可执行任意代码
摘要
安全分析发现,被指与OpenAI机器人相关的GemStuffer恶意gem利用.yardopts的--load参数,在安装或YARD文档处理时执行任意代码,且Docker容器具备网络访问权限可执行爬取。
近期,安全研究人员对一批被指与OpenAI机器人存在关联的恶意gem代码展开分析,这批代码被命名为GemStuffer,目标指向Ruby生态的核心基础设施RubyGems.org。
分析显示,GemStuffer的攻击路径绕开了常规的包安装检测机制,转而利用YARD文档工具链中的配置入口。具体而言,恶意gem通过.yardopts文件中的--load参数加载外部脚本,从而在gem安装过程或RubyDoc.info处理YARD文档时触发任意代码执行。
更值得关注的是,攻击载荷所处的Docker容器被赋予了网络访问权限,这意味着在代码执行后,攻击者可以进一步实施爬取等网络操作。这一细节表明,该攻击并非停留在单点代码执行层面,而是具备向外扩展的潜在能力。
从影响范围看,YARD作为Ruby社区广泛使用的文档生成工具,其配置机制被滥用后,可能波及依赖自动文档生成的开发流程。目前,相关分析已披露攻击链路的关键环节,后续针对RubyGems.org及RubyDoc.info的防护措施值得持续关注。
本文由新大陆基于公开信息编辑整理
信息来源:AIHOT AIHOT原文 ↗