Vulnerabilidad en Travis CI que permite la filtración de claves de repositorios públicos

En el servicio de integración continua Travis CI, diseñado para probar y construir proyectos desarrollados en GitHub y Bitbucket, se ha identificado un problema de seguridad (CVE-2021-41077) que permite acceder al contenido de las variables de entorno confidenciales de los repositorios públicos que utilizan Travis CI. Esta vulnerabilidad también permite acceder a las claves utilizadas en Travis CI para generar firmas digitales, claves de acceso y tokens para realizar solicitudes a la API.

El problema estuvo presente en Travis CI desde el 3 hasta el 10 de septiembre. Es notable que la información sobre la vulnerabilidad fue comunicada a los desarrolladores el 7 de septiembre, pero la única respuesta recibida fue un aviso recomendado rotar las claves. Al no recibir una respuesta adecuada, los investigadores se comunicaron con GitHub y sugirieron incluir a Travis en una lista negra. El problema fue resuelto solo el 10 de septiembre tras numerosas quejas de diferentes proyectos. Después del incidente, en el sitio web de la empresa Travis CI se publicó un informe extraño sobre el asunto, donde, en lugar de informar sobre la corrección de la vulnerabilidad, solo se proporcionó una recomendación fuera de contexto de cambiar cíclicamente las claves de acceso.

Después de las quejas por ocultamiento de información expresadas por varios proyectos grandes, se publicó un informe más detallado en el foro de soporte de Travis CI, advirtiendo que el propietario de un fork de cualquier repositorio público podía, mediante el envío de un pull request, iniciar el proceso de construcción y obtener acceso no autorizado a las variables de entorno confidenciales del repositorio fuente, que se exponen durante la construcción basándose en los campos del archivo ".travis.yml" o definidos a través de la interfaz web de Travis CI. Estas variables se almacenan en forma cifrada y solo se descifran durante la construcción. Este problema solo afectó a los repositorios públicos que tienen forks (los repositorios privados no están afectados por este ataque).

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster