È stato trovato un token GitHub nel codice pubblico che apparteneva a repository interni di Mercedes.

Durante la scansione delle fughe di dati sensibili condotta da RedHunt Labs nei repository di GitHub, è stata identificata la pubblicazione in un repository pubblico di un API token, che consente l'accesso illimitato ai repository interni dell'azienda Mercedes-Benz, ospitati su un server interno basato su Github Enterprise Server. Si presume che il token sia stato pubblicato accidentalmente da uno dei dipendenti di Mercedes-Benz all'interno del codice presente nel repository pubblico su GitHub.

Il token è presente nel repository dal 29 settembre 2023 e è stato identificato l'11 gennaio 2024. Dopo essere stata informata dell'incidente il 24 gennaio, l'azienda ha revocato il token. Secondo i rappresentanti di Mercedes-Benz, con il token rivelato si potrebbe accedere solo ad alcuni repository interni dell'azienda, e non all'intero codice sorgente ospitato su server, e si riferisce ad una documentazione tecnica riservata e a informazioni che rappresentano un segreto commerciale, oltre a dati sensibili come credenziali per il collegamento a DBMS, chiavi di accesso ai servizi cloud, chiavi API e password per l'accesso ai servizi.

Inoltre, si segnala che l'azienda Escape ha condotto una scansione di un milione domini per verificare la presenza di chiavi e API token in accesso aperto. Durante la scansione, che ha analizzato 189,5 milioni di URL, sono stati identificati 18458 chiavi e token incorporati nelle pagine, di cui il 41% è considerato critico, ossia la loro perdita comporta significativi rischi finanziari. Ad esempio, secondo le stime dei ricercatori, l'ammontare dei fondi a cui si potrebbe accedere tramite i token lasciati sulle pagine per interagire con l'API di Stripe è di circa 20 milioni di dollari.

Tra i dati riservati identificati nelle pagine si menzionano token di accesso a GitHub (51,5%), GitLab, Stripe (0,9%), OpenAI (1,4%), AWS, Twitch (0,7%), Coinbase, X/Twitter (2,7%), Slack (9,5%) e Discord (1,2%), così come chiavi RSA private (26,3%). Il 35% delle chiavi e dei token identificati erano presenti in file JavaScript. Nel 2,1% dei casi, i dati riservati sono stati trovati in file ottenuti attraverso la compilazione di codice JavaScript in un unico file.

È stato trovato un token GitHub nel codice pubblico che apparteneva a repository interni di Mercedes.


Fonte: opennet.ru
Acquista un hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista un hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster