Një dobësi në Travis CI që çon në rrjedhjen e çelësave të depozitave publike

Në shërbimin e integrimit të vazhdueshëm Travis CI, i ndërtuar për testimin dhe ndërtimin e projekteve të zhvilluara në GitHub dhe Bitbucket, është identifikuar një problem sigurie (CVE-2021-41077) që mundëson zbardhjen e përmbajtjes së variablave konfidencialë të mjedisit në depozitë publike që përdorin Travis CI. Kjo dobësi gjithashtu lejon zbardhjen e çelësave të përdorur në Travis CI për formimin e nënshkrimeve digjitale, çelësave të qasjes dhe tokeneve për akses në API.

Problemi ka qenë i pranishëm në Travis CI nga 3 deri më 10 Shtator. E veçantë është se informacioni mbi vulnerabilitetin iu kalua zhvilluesve më 7 Shtator, por përgjigjja e marrë ishte vetëm një rekomandim për të përdorur rotacionin e çelësave. Pas mospranimit të një përgjigjeje të qartë, hulumtuesit kontaktuan GitHub-in dhe propozuan që Travis të vihej në bllok. Problemi u zgjidh vetëm më 10 Shtator pas një numri të madh ankesash nga projekte të ndryshme. Pas incidentit, në sitin e kompanisë Travis CI u publikua një raport më shumë se i çuditshëm mbi problemin, i cili në vend që të informonte për rregullimin e vulnerabilitetit, përmbante vetëm rekomandimin e dhënë jashtë kontekstit për të ndryshuar ciklikisht çelësat e aksesit.

Pas protestave për fshehjen e informacionit, të shprehura nga disa projekte të mëdha, në forumin e mbështetjes Travis CI u publikua një raport më i detajuar, në të cilin u paralajmërua se pronari i forkut të çdo depozite publike, përmes dërgimit të një kërkese tërheqjeje (pull request), mund të iniciativë procesin e ndërtimit dhe të marrë qasje të paautorizuar në variablat konfidencialë mjedisorë të depozitës origjinale, të ekspozuara gjatë ndërtimit në bazë të fushave nga skedari " .travis.yml " ose të përcaktuara përmes ndërfaqes web Travis CI. Këta variabla ruhen në formë të enkriptuar dhe deshifrohen vetëm gjatë ndërtimit. Problemi preku vetëm depozitat e qasshme publikisht që kanë forkë (depozitat private nuk ishin të rrezikuara).

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster