Cenueshmëri në Travis CI që çon në rrjedhje të çelësave të depove publike

Në shërbimin e integrimit të vazhdueshëm Travis CI, i cili përdoret për testimin dhe ndërtimin e projekteve të zhvilluara në GitHub dhe Bitbucket, u zbulua një problem sigurie (CVE-2021-41077) që lejonte zbulimin e përmbajtjes së variablave konfidenciale të mjedisit në depot publike që përdorin Travis CI. Kjo cenueshmëri bënte të mundur gjithashtu zbulimin e çelësave të përdorur në Travis CI për krijimin e nënshkrimeve dixhitale, çelësave të aksesit dhe tokenëve për thirrje ndaj API-së.

Problemi ishte i pranishëm në Travis CI nga 3 deri më 10 shtator. Vlen të theksohet se informacioni për cenueshmërinë iu përcoll zhvilluesve më 7 shtator, por përgjigjja e vetme ishte një njoftim formal me rekomandimin për të përdorur rotacionin e çelësave. Pa marrë reagimin e duhur, studiuesit kontaktuan GitHub-in dhe propozuan që Travis të futej në listën e zezë. Problemi u korrigjua vetëm më 10 shtator, pas një numri të madh ankesash nga projekte të ndryshme. Pas incidentit, në faqen e Travis CI u publikua një raport më se i çuditshëm për problemin, ku në vend të njoftimit për korrigjimin e cenueshmërisë, përfshihej vetëm rekomandimi i shkëputur nga konteksti për të ndryshuar periodikisht çelësat e aksesit.

Pas reagimeve tĂ« forta ndaj fshehjes sĂ« informacionit, tĂ« shprehura nga disa projekte tĂ« mĂ«dha, nĂ« forumin e mbĂ«shtetjes sĂ« Travis CI u publikua njĂ« raport mĂ« i detajuar, ku paralajmĂ«rohej se pronari i njĂ« fork-u tĂ« çdo depoje publike, pĂ«rmes dĂ«rgimit tĂ« njĂ« pull request, mund tĂ« niste procesin e ndĂ«rtimit dhe tĂ« merrte akses tĂ« paautorizuar te variablat konfidenciale tĂ« mjedisit tĂ« depos burimore, tĂ« ekspozuara gjatĂ« ndĂ«rtimit mbi bazĂ«n e fushave nga skedari “.travis.yml” ose tĂ« pĂ«rcaktuara pĂ«rmes ndĂ«rfaqes web tĂ« Travis CI. Variabla tĂ« tilla ruhen nĂ« formĂ« tĂ« enkriptuar dhe dekriptohen vetĂ«m gjatĂ« ndĂ«rtimit. Problemi prekte vetĂ«m depot publike qĂ« kanĂ« fork-e (depot private nuk preken nga ky sulm).

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster