ASUS-i insenerid hoidsid kuude vältel GitHubis avatud sisemisi salasõnasid.

ASUS-i turvameeskonna jaoks ei alanud märts just kõige paremini. Ilmusid uued süüdistused töötajate tõsiste turvaväärtegude kohta, seekord seoses GitHubiga. Uudis saabus pärast skandaali, mis oli seotud haavatavuste levimisega ametlikest Live Update serveritest.

SchizoDuckie turvaanalüütik võttis ühendust Techcrunchiga, et jagada üksikasju veel ühe turvaaugu kohta, mille ta leidis ASUS-e tulemüüris. Tema sõnul avaldas ettevõte ekslikult oma töötajate salasõnad GitHubi hoidlates. Selle tulemusel sai ta juurdepääsu ettevõtte sisemisele e-postile, kus töötajad jagasid linke varasemate rakenduste, draiverite ja tööriistade versioonidele.

ASUS-i insenerid hoidsid kuude vältel GitHubis avatud sisemisi salasõnasid.

Konto kuulus insenerile, kes ilmselt hoidis seda avatud vähemalt aasta. SchizoDuckie teatas ka, et leidis ettevõtte sisemised paroolid, mis olid avaldatud GitHubis kahe teise Taiwanist pärit tootja inseneri kontodel. Allikas jagas ajakirjanikega ekraanipilte, mis kinnitavad tema järeldusi, kuigi ise pilte ei avaldatud.

Tasub märkida, et see on täiesti erinev haavatavus võrreldes eelneva rünnakuga, mille käigus said häkkerid juurdepääsu ASUSi serveritele ja muutsid ametlikku tarkvara, sisestades sellesse tagaukse (pärast mida lisas ASUS sellele autentimissertifikaadi ja hakkas seda ametlikest kanalitest levitama). Kuid sel juhul on avastatud turvaviga, mis võis panna ettevõtte ohtu sarnaste rünnakute ees.


ASUS-i insenerid hoidsid kuude vältel GitHubis avatud sisemisi salasõnasid.

«Ettevõtetel ei ole kuraditki aimu, mida nende programmid teevad oma koodiga GitHubis,» ütles SchizoDuckie. ASUS teatas, et ei saa spetsialisti väiteid kontrollida, kuid nad uurivad aktiivselt kõiki süsteeme, et kõrvaldada tuntud ohud. serverite ja samuti veenduda, et andmeleke puudub.

Samasugused turvaprobleemid ei ole unikaalsed ASUS-ile — sageli satuvad ka suured ettevõtted sarnastesse olukordadesse, mis on seotud töötajate hooletusega. Kõik see näitab, kui keeruline on tänapäeva infrastruktuuri turvalisuse tagamine ja kui lihtsalt võivad andmelekked toimuda.




Allikas: 3dnews.ru
Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster