Travis CI pide a sĂŒntees on testimiseks ja projektide komplekteerimiseks, mida arendatakse GitHubis ja Bitbucketis, tuvastatud turvaprobleem (CVE-2021-41077), mis vĂ”imaldab avalike hoidlate konfidentsiaalsete keskkonnaparameetrite sisu teada saada, millel on Travis CI. See haavatavus vĂ”imaldab teada saada Travis CIs kasutatavaid vĂ”tmeid digitaalsete allkirjade genereerimiseks, ligipÀÀsuvĂ”tmeid ja API-le pöördumise tokenit.
Probleem kestis Travis CI-s 3. kuni 10. septembrini. MĂ€rkimisvÀÀrne on, et teave haavatavuse kohta edastati arendajatele 7. septembril, kuid vastuseks saadi ainult standardne soovitus kasutada vĂ”tmete rotatsiooni. Puudulikust tagasisidest puudutavate probleemide tĂ”ttu vĂ”tsid uurijad ĂŒhendust GitHubiga ja pakkusid vĂ€lja Travis musta nimekirja kandmise. Probleem lahendati alles 10. septembril pĂ€rast rohkete kaebuste esitamist erinevate projektide poolt. PĂ€rast juhtumit avaldas Travis CI veebisaidil kummalise raporti probleemist, kus selle asemel, et informeerida haavatavuse parandamisest, esitati vaid kontekstist vĂ€ljas soovitus vĂ”tmete vahetamisprotsessi kordamiseks.
PĂ€rast mitmete suurte projektide vĂ€ljendatud pahameelt andmete varjamise ĂŒle postitati Travis CI toe foorumisse ĂŒksikasjalikum aruanne, milles hoiatati, et mis tahes avaliku hoidla fork'i omanik vĂ”ib pull-request'i saatmise kaudu alustada koostamisprotsessi ning saada volitamata juurdepÀÀsu algse hoidla konfidentsiaalsetele keskkonnamuutujatele, mis mÀÀratakse koostamise ajal failist â.travis.ymlâ pĂ€rinevate vĂ€ljade pĂ”hjal vĂ”i Travis CI veebi liidese kaudu. Sellised muutujad salvestatakse krĂŒptitud kujul ja dekodeeritakse ainult koostamise ajal. Probleem puudutas ainult avalikult juurdepÀÀsetavaid hoidlaid, millel on fork'id (privaatsed hoidlad ei olnud ohustatud).
Allikas: opennet.ru
