آسیبپذیری خطرناک در گیتهاب اسنوفلیک؛ نشت توکنهای حساس با یک دستور تزریقی
پژوهشگران امنیتی شرکت Wiz به تازگی یک آسیبپذیری حساس در مخزن عمومی «اسنوفلیک» در گیتهاب شناسایی کردهاند که میتوانست امنیت زیرساختهای این شرکت را به خطر بیندازد. این مشکل که در جریان فعالیتهای بخش CI/CD این پروژه کشف شد، به مهاجمان اجازه میداد با ایجاد یک Issue دستکاریشده، کدهای مخرب خود را در محیط اجرای گیتهاب تزریق کرده و دستورات غیرمجاز اجرا کنند. نکته کلیدی اینجاست که این ضعف امنیتی به دلیل استفاده نادرست از ورودیهای کاربر در اسکریپتهای اتوماسیون رخ داده و باعث میشد توکنهای دسترسی داخلی جیرا در معرض دید قرار بگیرند.
اهمیت این کشف در این است که حفره امنیتی مذکور توانسته بود به اطلاعات حساس، از جمله توکنهای API جیرا دسترسی پیدا کند که در اختیار یکی از تیمهای تضمین کیفیت اسنوفلیک قرار داشت. با این حال، تحقیقات نشان میدهد که این نفوذ صرفاً در جریان تستهای نفوذ مجاز توسط تیم امنیتی Wiz رخ داده و هیچ نشانهای از سوءاستفادههای خارجی یا سرقت دادههای مشتریان در بازه زمانی پنجروزهای که این آسیبپذیری فعال بود، یافت نشده است. پس از گزارش این موضوع، تیم فنی اسنوفلیک بهسرعت با جایگزینی روش فراخوانی متغیرها، این ضعف را در مخزن خود برطرف کرد.
نکته قابل تامل در این پرونده، بحثهای مطرح شده پیرامون نقش هوش مصنوعی در تولید کدهای آسیبپذیر است. اگرچه در ابتدا گمانهزنیهایی درباره نقش مستقیم «گیتهاب کوپایلت» در ایجاد این حفره امنیتی مطرح شده بود، اما بررسیهای دقیقتر نشان میدهد که هرچند ابزارهای خودکار در فرآیند ادغام کدها مشارکت داشتهاند، اما کدگذاری مستقیمِ ناامن، ناشی از اشتباهات انسانی در پیادهسازی و نادیده گرفتن دستورالعملهای استاندارد امنیتی گیتهاب برای مدیریت دادههای غیرمطمئن بوده است. این اتفاق بار دیگر ضرورت بازبینی دقیق کدهای پیشنهادی توسط هوش مصنوعی و رعایت اصول امنیتی در تنظیمات اتوماسیون مخازن کد را برای توسعهدهندگان گوشزد میکند.
منبع: The Hacker News — مطلب اصلی را اینجا بخوانید
Member discussion