Nel codice pubblico è stato trovato un token GitHub proveniente da repository interni di Mercedes.

Nel corso della scansione delle perdite di dati riservati effettuata da RedHunt Labs nei repository di GitHub, è stata identificata la pubblicazione in un repository pubblico di un token API che consente l'accesso illimitato ai repository interni dell'azienda Mercedes-Benz, ospitati su un server interno basato sulla piattaforma GitHub Enterprise Server. Si ipotizza che il token sia stato pubblicato per errore da uno dei dipendenti di Mercedes-Benz all'interno del codice presente nel repository pubblico di GitHub.

Il token è presente nel repository dal 29 settembre 2023 ed è stato identificato l'11 gennaio 2024. Dopo aver informato l'azienda dell'incidente il 24 gennaio, il token è stato revocato. Secondo i rappresentanti di Mercedes-Benz, con il token divulgato era possibile accedere non all'intero codice sorgente presente su server, ma solo a singoli repository interni dell'azienda. Inoltre, nel comunicato degli studiosi che hanno identificato il token si afferma che nei repository interni accessibili tramite il token trovato sono state rilevate documentazioni tecniche riservate e informazioni di segretezza commerciale, così come dati confidenziali, come credenziali di accesso a database, chiavi di accesso ai servizi cloud, chiavi di accesso alle API e password per l'accesso ai servizi.

In aggiunta, si segnala che la società Escape ha effettuato una scansione di un milione dei domini alla ricerca di chiavi e token API disponibili pubblicamente. Durante la scansione, in cui sono stati analizzati 189,5 milioni di URL, sono stati identificati 18.458 chiavi e token incorporati nelle pagine, di cui il 41% sono considerati critici, cioè la loro perdita comporta significativi rischi finanziari. Ad esempio, secondo le stime degli studiosi, l'ammontare dei fondi accessibili tramite i token lasciati sulle pagine per chiamare le API di Stripe è di circa 20 milioni di dollari.

Tra i dati confidenziali identificati sulle pagine, si segnalano i token di accesso a GitHub (51,5%), GitLab, Stripe (0,9%), OpenAI (1,4%), AWS, Twitch (0,7%), Coinbase, X/Twitter (2,7%), Slack (9,5%) e Discord (1,2%), oltre a chiavi RSA private (26,3%). Il 35% delle chiavi e dei token identificati era presente in file JavaScript. Nel 2,1% dei casi, i dati confidenziali sono stati trovati in file derivati dalla compilazione di codice JavaScript in un unico file.

Nel codice pubblico è stato trovato un token GitHub proveniente da repository interni di Mercedes.


Fonte: opennet.ru
Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster