Kompanija Aqua Security publikoi rezultatet e një studimi mbi praninë e të dhënave të ndjeshme në logët e ndërtimit, të cilat ishin në dispozicion publik në sistemin e integrimit të vazhdueshëm Travis CI. Hulumtuesit gjetën një mënyrë për të nxjerrë 770 milion logë të projekteve të ndryshme. Gjatë ngarkesës testuese të 8 milion logëve, u identifikuan rreth 73 mijë tokena, informacion kredencialesh dhe çelësa aksesesh, të lidhur me shërbime të njohura si GitHub, AWS dhe Docker Hub. Informacioni i zbuluar mund të kompromentojë infrastrukturën e shumë projekteve të hapura, për shembull, një rrjedhje e ngjashme së fundmi çoi në hakimin e infrastrukturës së projektit NPM.
Rrjedhja lidhet me mundësinë e aksesit në logët e përdoruesve të shërbimit falas Travis CI përmes API-së standard (për shembull, logu i ndërtimit mund të ngarkohet përmes një URL-je si «https://api.travis-ci.org/v3/job/5248126/log.txt», ku numri 5248126 është identifikuesi i logut). Për të përcaktuar gamën e mundshme të identifikuesve të logëve, u përdor një API tjetër («https://api.travis-ci.org/logs/6976822»), i cili siguron redirektim për ngarkimin e logut sipas numrit serial. Duke përdorur metodën e provës përkohësisht, gjatë hulumtimit arritën të përcaktojnë pa autentifikim rreth 770 milion logë të krijuar nga 2013 deri në maj 2022 gjatë ndërtimit të projekteve që bien nën planin falas.
Analiza e mostrës testuese tregoi se në shumë raste, në logun është reflektuar në mënyrë të hapur parametrat e aksesit në depo, API dhe ruajtjet, të mjaftueshme për të pasur qasje në depo private, për të bërë ndryshime në kod ose për t'u lidhur me mjedise cloud të përdorura në infrastrukturë. Për shembull, në logët janë gjetur tokena për t'u lidhur me depo në GitHub, fjalëkalime për publikimin e ndërtimeve në Docker Hub, çelësa për akses në mjedise Amazon Web Services (AWS), parametrat e lidhjes me DBMS MySQL dhe PostgreSQL.
E rëndësishme është se rrjedhje të ngjashme përmes API janë regjistruar nga hulumtuesit në vitet 2015 dhe 2019. Pas incidenteve të kaluara, kompania Travis shtoi disa kufizime për të vështirësuar ngarkimin masiv të të dhënave dhe kufizoi qasjen në API, por këto kufizime arritën të anashkalohen. Për më tepër, kompania Travis bëri një përpjekje për të pastruar të dhënat e ndjeshme në logë, por të dhënat u pastruan vetëm pjesërisht.
Shkelja ka prekur kryesisht përdoruesit e projekteve të hapura, të cilëve Travis u ofron qasje falas në shërbimin e tij të integrimit të vazhdueshëm. Gjatë një verifikimi të kryer nga disa ofrues shërbimesh, është konfirmuar se rreth gjysma e tokenave dhe çelësave të nxjerrë nga logët mbeten aktive. Të gjithë përdoruesve të variantit falas të shërbimit Travis CI u rekomandohet urgjentisht të ndryshojnë çelësat e qasjes, si dhe të konfiguroni fshirjen e logëve të ndërtimit dhe të kontrolloni mungesën e daljeve të të dhënave konfidenciale në log.
Burimi: opennet.ru
