În codul public a fost găsit un token GitHub din repositoarele interne ale Mercedes

În urma scanării scurgerilor de date confidențiale efectuată de compania RedHunt Labs în repozitoarele GitHub, a fost descoperită o publicație în repozitorul public a unui token API, care permitea accesul nelimitat la repozitoarele interne ale companiei Mercedes-Benz, găzduite pe un server intern bazat pe platforma Github Enterprise Server. Se presupune că tokenul a fost publicat accidental de către unul dintre angajații Mercedes-Benz printre codul plasat în repozitorul public de pe GitHub.

Tokenul se află în repozitoriu din 29 septembrie 2023 și a fost identificat pe 11 ianuarie 2024. După informarea companiei despre incident pe 24 ianuarie, tokenul a fost revocat. Potrivit declarațiilor reprezentanților Mercedes-Benz, prin intermediul tokenului descoperit putea fi obținut acces nu la întregul cod sursă publicat, server, ci doar la anumite repozitoare interne ale companiei. Aceasta, în comunicatul cercetătorilor care au descoperit tokenul, se menționează că în repozitoarele interne la care se putea conecta prin tokenul găsit, erau prezente documentații tehnice confidențiale și informații considerate secrete comerciale, precum și date confidențiale, cum ar fi acreditivele de conectare la SGBD, cheile de acces la servicii cloud, cheile de acces API și parole pentru conectarea la servicii.

În plus, se poate menționa scanarea efectuată de compania Escape a unui milion domenii în scopul identificării cheilor și tokenurilor API disponibile public. În timpul scanării, care a analizat 189.5 milioane de URL-uri, au fost descoperite 18458 de chei și tokenuri integrate pe pagini, dintre care 41% sunt critice, adică pierderea acestora duce la riscuri financiare semnificative. De exemplu, conform estimărilor cercetătorilor, suma fondurilor la care se poate avea acces prin tokenurile lăsate pe pagini pentru a accesa API-ul Stripe este de aproximativ 20 milioane de dolari.

Printre datele confidențiale identificate pe pagini se numără tokenuri de acces pentru GitHub (51.5%), GitLab, Stripe (0.9%), OpenAI (1.4%), AWS, Twitch (0.7%), Coinbase, X/Twitter (2.7%), Slack (9.5%) și Discord (1.2%), precum și chei RSA private (26.3%). 35% dintre cheile și tokenurile identificate se aflau în fișiere JavaScript. În 2.1% din cazuri, datele confidențiale au fost găsite în fișiere obținute prin compilarea codului JavaScript într-un singur fișier.

În codul public a fost găsit un token GitHub din repositoarele interne ale Mercedes


Sursa: opennet.ro
Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster