Aqua Security avaldas uuringu tulemused, mis käsitlevad konfidentsiaalsete andmete leidmist ehituslogides, mis on avalikult kättesaadavad pideva integreerimise süsteemis Travis CI. Uurijad leidsid viisi, kuidas ekstrakteerida 770 miljonit erinevate projektide logi. Testimise käigus 8 miljoni logi laadimisel tuvastati saadud andmetes umbes 73 tuhat tokenit, sisselogimise andmeid ja juurdepääsuvõtmeid, mis on seotud erinevate populaarsete teenustega, sealhulgas GitHub, AWS ja Docker Hub. Tuسته informatsioon võimaldab paljude avatud projektide infrastruktuuri kompromiteerida, näiteks sarnane lekkejuhtum viis hiljuti NPM projekti infrastruktuuri häkkimiseni.
Lekke põhjus on seotud võimalusega pääseda ligi tasuta teenuse Travis CI logidele ametliku API kaudu (näiteks ehituslogi saab laadida URL-i kaudu "https://api.travis-ci.org/v3/job/5248126/log.txt", kus arv 5248126 on logi identifikaator). Logide võimalike identifikaatorite vahemiku määramiseks kasutati veel ühte API-d ("https://api.travis-ci.org/logs/6976822"), mis võimaldab ümber suunata logi laadimist järjestusnumbriga. Uuringu käigus õnnestus ilma autentimiseta määrata umbes 770 miljonit logi, mis on loodud ajavahemikul 2013 kuni mai 2022 projektide ehitamise käigus, mis kuuluvad tasuta hinnaklassi.
Testimisselekteeritud proovi analüüs näitas, et paljudel juhtudel kajastuvad logis avatud kujul juurdepääsuteabe parameetrid, mis on piisavad privaatsete repositooriumide juurde pääsemiseks, koodi muutmiseks või infrastruktuuris kasutatavate pilvsepüsimustikesse ühendamiseks. Näiteks leiti logides tokenid, et ühenduda GitHub repositooriumitega, paroolid ehituste üleslaadimiseks Docker Hub-i, võtmed Amazon Web Services (AWS) keskkondadele, andmebaasiühenduse parameetrid MySQL ja PostgreSQL jaoks.
On tähelepanuväärne, et sarnaseid lekkeid API kaudu on teadlased tuvastanud 2015. ja 2019. aastal. Eelmiste intsidendi järel lisas ettevõte Travis teatud piiranguid andmete massilise laadimise raskendamiseks ja vähendas juurdepääsu API-le, kuid need piirangud õnnestus ületada. Lisaks tegi Travis katseid konfidentsiaalsete andmete logidest puhastamiseks, kuid andmeid puhastati vaid osaliselt.
Lekete puudutas peamiselt avatud projektide kasutajaid, kellele Travis pakub tasuta juurdepääsu oma pideva integreerimise teenusele. Teatud teenusepakkujate läbiviidud kontrollide käigus leiti, et umbes pool logidest väljastatud tokenitest ja võtmetest on endiselt aktiivsed. Kõigile Travis CI tasuta teenuse kasutajatele soovitatakse viivitamatult oma ligipääsuvõtmeid vahetada, samuti seadistada ehituse logide kustutamine ja kontrollida konfidentsiaalsete andmete väljundi puudumist logides.
Allikas: opennet.ru
