Travis CI pide a süntees on testimiseks ja projektide komplekteerimiseks, mida arendatakse GitHubis ja Bitbucketis, tuvastatud turvaprobleem (CVE-2021-41077), mis võimaldab avalike hoidlate konfidentsiaalsete keskkonnaparameetrite sisu teada saada, millel on Travis CI. See haavatavus võimaldab teada saada Travis CIs kasutatavaid võtmeid digitaalsete allkirjade genereerimiseks, ligipääsuvõtmeid ja API-le pöördumise tokenit.
Probleem kestis Travis CI-s 3. kuni 10. septembrini. Märkimisväärne on, et teave haavatavuse kohta edastati arendajatele 7. septembril, kuid vastuseks saadi ainult standardne soovitus kasutada võtmete rotatsiooni. Puudulikust tagasisidest puudutavate probleemide tõttu võtsid uurijad ühendust GitHubiga ja pakkusid välja Travis musta nimekirja kandmise. Probleem lahendati alles 10. septembril pärast rohkete kaebuste esitamist erinevate projektide poolt. Pärast juhtumit avaldas Travis CI veebisaidil kummalise raporti probleemist, kus selle asemel, et informeerida haavatavuse parandamisest, esitati vaid kontekstist väljas soovitus võtmete vahetamisprotsessi kordamiseks.
Pärast mitmete suurte projektide väljendatud pahameelt andmete varjamise üle postitati Travis CI toe foorumisse üksikasjalikum aruanne, milles hoiatati, et mis tahes avaliku hoidla fork'i omanik võib pull-request'i saatmise kaudu alustada koostamisprotsessi ning saada volitamata juurdepääsu algse hoidla konfidentsiaalsetele keskkonnamuutujatele, mis määratakse koostamise ajal failist „.travis.yml” pärinevate väljade põhjal või Travis CI veebi liidese kaudu. Sellised muutujad salvestatakse krüptitud kujul ja dekodeeritakse ainult koostamise ajal. Probleem puudutas ainult avalikult juurdepääsetavaid hoidlaid, millel on fork'id (privaatsed hoidlad ei olnud ohustatud).
Allikas: opennet.ru
