W publicznych dziennikach Travis CI wykryto około 73 tysięcy tokenów i haseł projektów open source

Firma Aqua Security opublikowała wyniki badania dotyczącego obecności danych poufnych w logach kompilacji, które są publicznie dostępne w systemie ciągłej integracji Travis CI. Naukowcy odkryli sposób na wydobycie 770 milionów logów z różnych projektów. Przy testowym załadunku 8 milionów logów w zebranych danych zidentyfikowano około 73 tysięcy tokenów, danych logowania i kluczy dostępu, związanych z różnymi popularnymi usługami, w tym GitHub, AWS i Docker Hub. Ujawnione informacje mogą skompromitować infrastrukturę wielu otwartych projektów, na przykład podobny wyciek niedawno doprowadził do włamania do infrastruktury projektu NPM.

Wyciek jest związany z możliwością uzyskania dostępu do logów użytkowników bezpłatnej usługi Travis CI poprzez standardowe API (na przykład log kompilacji można załadować przez URL w postaci „https://api.travis-ci.org/v3/job/5248126/log.txt”, gdzie liczba 5248126 to identyfikator logu). W celu określenia zakresu możliwych identyfikatorów logów wykorzystano inne API („https://api.travis-ci.org/logs/6976822”), które zapewnia przekierowanie do pobrania logu według numeru porządkowego. Metodą prób i błędów udało się w trakcie badania bez uwierzytelnienia zidentyfikować około 770 milionów logów, które zostały stworzone od 2013 do maja 2022 roku w trakcie budowy projektów objętych bezpłatnym planem taryfowym.

Analiza próbki testowej wykazała, że w wielu przypadkach w logu w otwartej formie odzwierciedlone są parametry dostępu do repozytoriów, API i magazynów, wystarczające do uzyskania dostępu do prywatnych repozytoriów, wprowadzenia zmian w kodzie lub połączenia z chmurowymi środowiskami wykorzystywanymi w infrastrukturze. Na przykład w logach znalazły się tokeny do połączenia z repozytoriami w GitHub, hasła do publikacji kompilacji w Docker Hub, klucze dostępu do środowisk Amazon Web Services (AWS), oraz parametry połączenia z bazą danych MySQL i PostgreSQL.

Warto zauważyć, że podobne wycieki przez API były rejestrowane przez badaczy w 2015 i 2019 roku. Po wcześniejszych incydentach firma Travis dodała pewne ograniczenia, aby utrudnić masowe pobieranie danych oraz ograniczyła dostęp do API, ale te ograniczenia udało się obejść. Ponadto firma Travis podjęła próbę usunięcia danych poufnych z logów, ale dane zostały usunięte jedynie częściowo.

Wycieki danych dotknęły głównie użytkowników otwartych projektów, którym Travis oferuje bezpłatny dostęp do swojego serwisu ciągłej integracji. Podczas kontroli przeprowadzonej przez niektóre firmy dostarczające usługi potwierdzono, że około połowy tokenów i kluczy pozyskanych z logów pozostaje aktywnych. Wszystkim użytkownikom bezpłatnej wersji serwisu Travis CI zaleca się pilną zmianę kluczy dostępu oraz skonfigurowanie usuwania logów kompilacji i sprawdzenie, czy w logach nie pojawiają się poufne dane.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster