آسیب‌پذیری خطرناک در گیت‌هاب اسنوفلیک؛ نشت توکن‌های حساس با یک دستور تزریقی

پژوهشگران امنیتی شرکت Wiz به تازگی یک آسیب‌پذیری حساس در مخزن عمومی «اسنوفلیک» در گیت‌هاب شناسایی کرده‌اند که می‌توانست امنیت زیرساخت‌های این شرکت را به…

پژوهشگران امنیتی شرکت Wiz به تازگی یک آسیب‌پذیری حساس در مخزن عمومی «اسنوفلیک» در گیت‌هاب شناسایی کرده‌اند که می‌توانست امنیت زیرساخت‌های این شرکت را به خطر بیندازد. این مشکل که در جریان فعالیت‌های بخش CI/CD این پروژه کشف شد، به مهاجمان اجازه می‌داد با ایجاد یک Issue دست‌کاری‌شده، کدهای مخرب خود را در محیط اجرای گیت‌هاب تزریق کرده و دستورات غیرمجاز اجرا کنند. نکته کلیدی اینجاست که این ضعف امنیتی به دلیل استفاده نادرست از ورودی‌های کاربر در اسکریپت‌های اتوماسیون رخ داده و باعث می‌شد توکن‌های دسترسی داخلی جیرا در معرض دید قرار بگیرند.

اهمیت این کشف در این است که حفره امنیتی مذکور توانسته بود به اطلاعات حساس، از جمله توکن‌های API جیرا دسترسی پیدا کند که در اختیار یکی از تیم‌های تضمین کیفیت اسنوفلیک قرار داشت. با این حال، تحقیقات نشان می‌دهد که این نفوذ صرفاً در جریان تست‌های نفوذ مجاز توسط تیم امنیتی Wiz رخ داده و هیچ نشانه‌ای از سوءاستفاده‌های خارجی یا سرقت داده‌های مشتریان در بازه زمانی پنج‌روزه‌ای که این آسیب‌پذیری فعال بود، یافت نشده است. پس از گزارش این موضوع، تیم فنی اسنوفلیک به‌سرعت با جایگزینی روش فراخوانی متغیرها، این ضعف را در مخزن خود برطرف کرد.

نکته قابل تامل در این پرونده، بحث‌های مطرح شده پیرامون نقش هوش مصنوعی در تولید کدهای آسیب‌پذیر است. اگرچه در ابتدا گمانه‌زنی‌هایی درباره نقش مستقیم «گیت‌هاب کوپایلت» در ایجاد این حفره امنیتی مطرح شده بود، اما بررسی‌های دقیق‌تر نشان می‌دهد که هرچند ابزارهای خودکار در فرآیند ادغام کدها مشارکت داشته‌اند، اما کدگذاری مستقیمِ ناامن، ناشی از اشتباهات انسانی در پیاده‌سازی و نادیده گرفتن دستورالعمل‌های استاندارد امنیتی گیت‌هاب برای مدیریت داده‌های غیرمطمئن بوده است. این اتفاق بار دیگر ضرورت بازبینی دقیق کدهای پیشنهادی توسط هوش مصنوعی و رعایت اصول امنیتی در تنظیمات اتوماسیون مخازن کد را برای توسعه‌دهندگان گوشزد می‌کند.

منبع: The Hacker News — مطلب اصلی را اینجا بخوانید