В публичните логове на Travis CI са открити около 73 хиляди токена и пароли на открити проекти

Компания Aqua Security публикува резултати от проучване на наличието на конфиденциални данни в логовете на сборките, публично достъпни в системата за непрекъсната интеграция Travis CI. Изследователите откриха начин за извличане на 770 млн. логове от различни проекти. При тестово качване на 8 млн. логове в получените данни бяха идентифицирани около 73 хиляди токена, удостоверителни данни и ключове за достъп, свързани с различни популярни услуги, включително GitHub, AWS и Docker Hub. Откритата информация позволява компрометиране на инфраструктурата на много открити проекти, например, подобно изтичане наскоро доведе до хакване на инфраструктурата на проекта NPM.

Изтичането е свързано с възможността за достъп до логовете на потребителите на безплатната услуга Travis CI чрез вграден API (например, логът на сборката може да бъде изтеглен чрез URL вида "https://api.travis-ci.org/v3/job/5248126/log.txt", където числото 5248126 е идентификатор на лог). За определяне на обхвата на възможните идентификатори на логовете беше използван още един API ("https://api.travis-ci.org/logs/6976822"), който осигурява пренасочване за изтегляне на лог по последователен номер. Чрез подбора в рамките на изследването успяхме да идентифицираме без аутентификация около 770 млн. логове, създадени от 2013 до май 2022 г. в ход на сборките на проекти, попадащи под безплатния тарифен план.

Анализът на тестовата извадка показа, че в много случаи в лога в открит вид са отразени параметри за достъп до репозитории, API и хранилища, достатъчни, за да се осъществи достъп до частни репозитории, да се правят промени в кода или да се свързват облачни среди, използвани в инфраструктурата. Например, в логовете бяха намерени токени за свързване с репозитории в GitHub, пароли за качване на сборки в Docker Hub, ключове за достъп до среди на Amazon Web Services (AWS), параметри за свързване с DBMS MySQL и PostgreSQL.

Забележително е, че подобни изтичания чрез API бяха документирани от изследователи през 2015 и 2019 г. След предишни инциденти компанията Travis добави определени ограничения, за да затрудни масовото изтегляне на данни и ограничи достъпа до API, но тези ограничения стана възможно да бъдат преодолени. Освен това, компанията Travis направи опити да почисти конфиденциалните данни в логовете, но данните бяха почистени само частично.

Изтичането основно засегна потребителите на открити проекти, на които Travis предоставя безплатен достъп до своята услуга за непрекъсната интеграция. По време на проверка, извършена от някои доставчици на услуги, беше потвърдено, че около половината от извлечените от логовете токени и ключове остават активни. На всички потребители на безплатния вариант на услугата Travis CI се препоръчва незабавно да сменят ключовете за достъп, както и да настроят изтриването на логовете на сборките и да проверят за наличие на изходящи конфиденциални данни в логовете.

Източник: opennet.ru

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster