În serviciul de integrare continuă Travis CI, destinat testării și construirii proiectelor dezvoltate pe GitHub și Bitbucket, a fost identificată o problemă de securitate (CVE-2021-41077) care permite accesul la conținutul variabilelor de mediu confidențiale din repositoare publice care utilizează Travis CI. Această vulnerabilitate permite, de asemenea, obținerea cheilor utilizate în Travis CI pentru generarea semnăturilor digitale, a cheilor de acces și a token-urilor pentru accesarea API-ului.
Problema a fost prezentă în Travis CI între 3 și 10 septembrie. Este interesant de remarcat faptul că informațiile despre vulnerabilitate au fost transmise dezvoltatorilor pe 7 septembrie, dar în schimb a fost primită doar o recomandare de a utiliza rotația cheilor. Neprimind un răspuns adecvat, cercetătorii s-au adresat GitHub și au propus să adauge Travis pe lista neagră. Problema a fost rezolvată abia pe 10 septembrie, după numeroase plângeri din partea diferitelor proiecte. După incident, pe site-ul companiei Travis CI a fost publicat un raport ciudat despre problemă, care, în loc să informeze despre remedierea vulnerabilității, conținea doar recomandarea, menționată fără context, de a schimba periodic cheile de acces.
După indignarea provocată de ascunderea informațiilor, exprimată de mai multe proiecte mari, pe forumul de suport Travis CI a fost publicat un raport mai detaliat, în care se avertiza că proprietarul oricărui fork al unui repository public putea, prin trimiterea unei cereri pull, să inițieze procesul de construire și să obțină acces neautorizat la variabilele de mediu confidențiale ale repository-ului sursă, expuse în timpul construirii pe baza câmpurilor din fișierul „.travis.yml” sau definite prin intermediul interfeței web Travis CI. Aceste variabile sunt stocate într-o formă criptată și sunt decriptate doar în timpul construirii. Problema afectează doar repositoarele publice care au forks (repositoarele private nu sunt vulnerabile).
Sursa: opennet.ro
