Travis CI pidev integreerimise teenuses, mis on mÔeldud GitHubi ja Bitbucketis arendatavate projektide testimiseks ja kokkupanekuks, avastati turvaprobleem (CVE-2021-41077), mis vÔimaldab avalike hoidlate konfidentsiaalsete keskkonnamuutujate sisu vÀlja selgitada, mis kasutavad Travis CI-d. Sealhulgas vÔimaldab see haavatavus teada saada Travis CI's kasutatavaid vÔtmeid digitaalsete allkirjade genereerimiseks, juurdepÀÀsuvÔtmeid ja API kutsumise token'eid.
Probleem esines Travis CI-s 3.-10. septembril. Oluline on mĂ€rkida, et teave hĂ€davajaduse kohta edastati arendajatele 7. septembril, kuid vastuseks saadi vaid ĂŒldine soovitus vĂ”tmete rotatsiooni osas. Tagasiside saamata, vĂ”tsid uurijad ĂŒhendust GitHubiga ja pakkusid, et Travis tuleks musta nimekirja panna. Probleem lahendati alles 10. septembril pĂ€rast hulgaliselt erinevaid kaebusi. PĂ€rast juhtumit avaldas Travis CI veebilehel veidi kummalise aruande, kus hĂ€davajaduse lahendamise asemel sisaldus vaid kontekstist vĂ€ljas soovitus vĂ”tmete tsĂŒkliliseks vahetamiseks.
PĂ€rast mitmete suurte projektide vĂ€ljendatud pahameelt infot peitmisesse, avaldas Travis CI tugifoorumis pĂ”hjalikuma aruande, milles hoiatati, et iga avaliku hoidla forki omanik, esitades pull-pĂ€ringu, vĂ”is alustada kokkupanekuprotsessi ja saada volitamata juurdepÀÀsu algse hoidla konfidentsiaalsetele keskkonnamuutujatele, mis mÀÀratakse ĂŒlesehitamise kĂ€igus faili â.travis.ymlâ vĂ€ljadest vĂ”i mÀÀratakse Travis CI veebiliidese kaudu. Sarnased muutujad salvestatakse krĂŒptitud kujul ja dekodeeritakse ainult ehituse ajal. Probleem puudutas ainult avalikult kĂ€ttesaadavaid hoidlaid, millel oli forke (privaatseid hoidlaid ei ohustata).
Allikas: opennet.ru
