К обсуждениям

Lemur: проверка прав на export сертификата без private key

Редакция VOne Технологии

Защитная инструкция по Lemur и ghsa-4h97-p9wq-chqj: проверить применимость, выполнить обратимый стендовый сценарий, распознать безопасный исход и остановиться без опасного payload.

Паспорт применимости: Lemur

Проверка начинается с inventory, а не с интенсивного теста. Для Lemur Reviewed advisory ghsa-4h97-p9wq-chqj подтверждает отдельную проблему: POST export мог не проверять authorization для plugin requires_key=false и раскрывать чужой certificate bundle. Пакетная граница записи: pip:lemur < 1.9.3; первая исправленная 1.9.3. SBOM не завершает проверку: нужны runtime version, digest, команде запуска и build provenance. Для отсутствующего компонента или отключённого механизма применяют not-applicable с доказательством; при неизвестном происхождении — unknown. Severity medium задаёт приоритет разбора, но не доказывает эксплуатацию, ущерб или состояние конкретной установки. GitHub фиксирует публикацию 2026-08-18 и обновление 2026-08-18; эти даты не заменяют локальный inventory.

Наблюдения до изменения Lemur

До update или containment сохраните набор наблюдений, специфичный для этой карточки: версия Lemur, два synthetic owners, certificate IDs, export plugin flags, response fields и audit log. Рядом с каждым наблюдением сохраняют происхождение, время и ответственного. Отмечайте ожидание, факт, неизвестность и неприменимость; отсутствие записи не равно защите. Отдельно укажите входной субъект, policy/parser, защищаемый объект и вид контролируемого отказа. Это отделяет «POST export мог не проверять authorization для plugin requires_key=false и раскрывать чужой certificate bundle» от обычной ошибки конфигурации, stale process, proxy/cache или прежнего инцидента. Повторите тот же сбор baseline после действия без новых инструментов. Редактируйте tokens, cookies, реальные адреса, персональные данные и закрытые пути; полные дампы в редакционный пакет не входят. Если health был красным заранее, сначала закройте этот инцидент.

Стендовый сценарий без опасного входа

Стенд ограничивается следующим обратимым действием: создать два публичных test certificates без private keys и запросить export чужого объекта от low-privilege account. Три шага не переставляют: normal A, bounded B, repeat A2. До запуска задают synthetic input, disposable scope, time и resource budget. Ожидаемый исход записывают до запуска: чужой ID получает 403 без bundle, собственный export содержит только public fixture, private-key material отсутствует. Между A, B и A2 не меняйте одновременно dependency, роли, network и storage. Сбой процесса, таймаут, пустота или вмешательство после B не подтверждают защиту. Не копируйте рабочий exploit из источника, не направляйте запрос к чужой системе и не используйте production данные. Если A2 отличается от A, вернитесь к baseline.

Как классифицировать результат

Таблица решения для Lemur содержит version boundary, runtime digest, active-path evidence, исходы A/B/A2, health и cleanup. Статус passed-bounded-check допустим только когда чужой ID получает 403 без bundle, собственный export содержит только public fixture, private-key material отсутствует. Старая ветка требует update-required, новая без A/B/A2 остаётся patched-unverified, нехватка данных — unknown, провал — failed-safe-check. Если Reviewed record не называет first patched version, не придумывайте её: используйте vendor release или containment и оставляйте patch boundary unknown. Область зелёного результата заканчивается на этом artifact и configuration. Он не является общей гарантией безопасности Lemur, не исключает соседние дефекты и не доказывает качество всей установки.

Остановка, возврат и передача владельцу

Опыт прекращают, когда нужны реальные certificates, private keys, production plugin или повышение роли. При stop criterion эксперимент не масштабируют ни по правам, ни по ресурсам. Заранее подготовленный возврат: удалить certificates/accounts, отозвать sessions и очистить export temp files. Завершение требует A2, нулевого следа вне стенда и отзыва временных sessions/credentials. Набор доказательств без лишних данных: package digest, synthetic IDs, plugin flags, response field list и cleanup. Добавьте время, expected/actual, две прямые ссылки и ответственного за очистку. Не включайте секреты, активный payload, личные обстоятельства и инфраструктуру третьих лиц. Evidence pack годится для решения, а не для заявлений о спросе, поисковой выдаче или состоянии чужой системы.

Материал подготовлен редакцией VOne с помощью ИИ по открытым официальным, первичным и исследовательским источникам; факты, даты, версии и ссылки перепроверены. Реальные пользовательские данные, активные опасные payload и вымышленные результаты тестов не использовались.

Источники и проверка

Информация актуальна на дату публикации. Правила сервисов, приложений и сетей могут меняться.

Ответы

0 опубликовано
Ответов пока нет. Вы можете начать обсуждение.

Ваш ответ

Добавьте свой опыт или уточнение по теме.

Вы публикуете как Аноним Аватар отличает разговоры, но не раскрывает личные данные.

Ответ появится сразу. Не публикуйте личные данные, ключи и приватные ссылки.