Në log-et publike të Travis CI janë zbuluar rreth 73 mijë tokenë dhe fjalëkalime të projekteve të hapura.

Kompania Aqua Security publikoi rezultatet e një studimi mbi praninë e të dhënave konfidenciale në log-et e ndërtimit, të aksesueshme publikisht në sistemin e integrimit të vazhdueshëm Travis CI. Hulumtuesit gjetën një mënyrë për të nxjerrë 770 milion log-e nga projekte të ndryshme. Gjatë ngarkimit testues të 8 milion log-eve, në të dhënat e marra u gjetën rreth 73 mijë tokene, të dhëna kredencialesh dhe çelësa aksesimi, të lidhura me shërbime të njohura, duke përfshirë GitHub, AWS dhe Docker Hub. Informacioni i zbuluar mund të kompromentojë infrastrukturën e shumë projekteve të hapura, për shembull, një rrjedhje e ngjashme së fundmi çoi në komprometimin e infrastrukturës së projektit NPM.

Rrjedhja lidhet me mundësinë e aksesit në log-et e përdoruesve të shërbimit falas Travis CI përmes API-t standard (për shembull, log-un e ndërtimit mund ta ngarkoni përmes një URL-je të tillë «https://api.travis-ci.org/v3/job/5248126/log.txt», ku numri 5248126 është identifikuesi i log-ut). Për të përcaktuar diapazonin e mundshëm të identifikuesve të log-eve, u përdor një API tjetër («https://api.travis-ci.org/logs/6976822»), e cila siguron ridrejtimin për ngarkimin e log-ut sipas numrit rresht. Me një metodë provimi, gjatë hulumtimit u arrit që pa autentifikim të përcaktohen rreth 770 milion log-e, të krijuara nga viti 2013 deri në maj 2022 gjatë ndërtimit të projekteve që përfshihen në planin falas.

Analiza e mostrës testuese tregoi se në shumë raste, log-u përmbante në mënyrë të hapur parametrat e aksesit në repo, API dhe depo, të mjaftueshme për të thirrur repo private, për të bërë ndryshime në kod ose për t'u lidhur me mjediset cloud të përdorura në Infrastrukturë. Për shembull, në log-e janë gjetur tokene për lidhje me repo në GitHub, fjalëkalime për ngarkimin e ndërtimeve në Docker Hub, çelësa për akses në mjediset Amazon Web Services (AWS), dhe parametra lidhjeje për DBMS MySQL dhe PostgreSQL.

ËshtĂ« e rĂ«ndĂ«sishme tĂ« theksohet se rrjedhje tĂ« ngjashme pĂ«rmes API janĂ« regjistruar nga hulumtuesit nĂ« vitet 2015 dhe 2019. Pas incidenteve tĂ« kaluara, kompania Travis shtoi disa kufizime pĂ«r tĂ« vĂ«shtirĂ«suar ngarkimin masiv tĂ« tĂ« dhĂ«nave dhe kufizoi aksesin nĂ« API, por kĂ«to kufizime u arritĂ«n tĂ« kalohen. PĂ«r mĂ« tepĂ«r, kompania Travis bĂ«ri njĂ« pĂ«rpjekje pĂ«r tĂ« pastruar tĂ« dhĂ«nat konfidenciale nĂ« log-e, por pastrimi u realizua vetĂ«m pjesĂ«risht.

Rrjedhja kryesisht preku përdoruesit e projekteve të hapura, të cilëve Travis u ofron akses falas në shërbimin e tij të integrimit të vazhdueshëm. Gjatë një verifikimi të bërë nga disa ofrues shërbimesh, u vërtetua se rreth gjysma e tokeneve dhe çelësave të nxjerrë nga log-et mbeten aktive. Të gjithë përdoruesit e versionit falas të shërbimit Travis CI rekomandohen të ndërronin menjëherë çelësat e aksesit, si dhe të konfigurojnë fshirjen e log-eve të ndërtimit dhe të kontrollojnë mosdaljen e të dhënave konfidenciale në log.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster