Environ 73 000 tokens et mots de passe de projets ouverts ont été identifiés dans les journaux publics de Travis CI.

La société Aqua Security a publié les résultats d'une étude sur la présence de données sensibles dans les journaux de construction, accessibles publiquement dans le système d'intégration continue Travis CI. Les chercheurs ont trouvé un moyen d'extraire 770 millions de journaux de divers projets. Lors d'un test avec 8 millions de journaux, environ 73 000 jetons, identifiants et clés d'accès liés à divers services populaires, y compris GitHub, AWS et Docker Hub, ont été identifiés dans les données. Les informations découvertes peuvent compromettre l'infrastructure de nombreux projets open source, par exemple, une fuite similaire a récemment conduit au piratage de l'infrastructure du projet NPM.

La fuite est liée à la possibilité d'accéder aux journaux des utilisateurs du service gratuit Travis CI via l'API intégrée (par exemple, un journal de construction peut être téléchargé via une URL de type « https://api.travis-ci.org/v3/job/5248126/log.txt », où le numéro 5248126 est l'identifiant du journal). Pour déterminer la plage possible des identifiants de journaux, une autre API (« https://api.travis-ci.org/logs/6976822 ») a été utilisée, permettant de rediriger le téléchargement des journaux par numéro de séquence. Par la méthode de balayage, l'étude a permis de déterminer sans authentification environ 770 millions de journaux, créés de 2013 à mai 2022 lors de la construction de projets sous un plan tarifaire gratuit.

L'analyse d'un échantillon test a montré que dans de nombreux cas, les journaux contiennent en clair des paramètres d'accès aux dépôts, API et entrepôts, suffisamment pour accéder aux dépôts privés, apporter des modifications au code ou se connecter aux environnements cloud utilisés dans l'infrastructure. Par exemple, des jetons pour se connecter aux dépôts sur GitHub, des mots de passe pour héberger des constructions sur Docker Hub, des clés d'accès aux environnements Amazon Web Services (AWS) et des paramètres de connexion aux bases de données MySQL et PostgreSQL ont été trouvés dans les journaux.

Notons que des fuites similaires via l'API ont été signalées par les chercheurs en 2015 et 2019. Après les incidents précédents, la société Travis a ajouté certaines restrictions pour rendre difficile le téléchargement massif de données et a restreint l'accès à l'API, mais ces restrictions ont pu être contournées. De plus, la société Travis a essayé de nettoyer les données sensibles dans les journaux, mais le nettoyage n'a été que partiel.

La fuite a principalement touché les utilisateurs de projets publics, à qui Travis offre un accès gratuit à son service d'intégration continue. Lors d'une vérification effectuée par certains fournisseurs de services, il a été confirmé qu'environ la moitié des jetons et des clés extraits des journaux demeurent fonctionnels. Il est fortement recommandé à tous les utilisateurs de la version gratuite du service Travis CI de changer d'urgence leurs clés d'accès, ainsi que de configurer la suppression des journaux de construction et de vérifier l'absence de sortie de données confidentielles dans les journaux.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster