成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

CICD管道中的代碼注入漏洞影響Google、Apache開源GitHub項目

安全 漏洞
近日,研究人員在Apache和Google的兩個非常流行的開源項目的GitHub環境中發現了一對安全漏洞,可用于秘密修改項目源代碼、竊取機密并在組織內部橫向移動。

CICD管道中的代碼注入漏洞影響Google、Apache開源GitHub項目

CI/CD管道中存在安全漏洞,攻擊者可以利用這些漏洞來破壞開發過程并在部署時推出惡意代碼。

近日,研究人員在Apache和Google的兩個非常流行的開源項目的GitHub環境中發現了一對安全漏洞,可用于秘密修改項目源代碼、竊取機密并在組織內部橫向移動。

據Legit Security的研究人員稱,這些問題是持續集成/持續交付(CI/CD)缺陷,可能威脅到全球更多的開源項目,目前主要影響Google Firebase項目和Apache運行的流行集成框架項目。

研究人員將這種漏洞模式稱為“GitHub環境注入”。它允許攻擊者通過寫入一個名為“GITHUB_ENV”的GitHub環境變量創建一個特制的有效負載,來控制易受攻擊項目的GitHub Actions管道。具體來說,問題存在于GitHub在構建機器中共享環境變量的方式,它允許攻擊者對其進行操作以提取信息,包括存儲庫所有權憑證。

Legit Security首席技術官兼聯合創始人Liav Caspi補充道,這個概念是,構建Actions本身信任這些提交以供審查的代碼,不需要任何人對其進行審查。更糟糕的是,任何對GitHub做出過貢獻的人都可以觸發它,而無需任何人對其進行審查。所以,這個一個非常強大且危險的漏洞。

不要忽視CI/CD管道的安全性

根據Caspi的說法,他的團隊在對CI/CD管道的持續調查中發現了這些漏洞。隨著“SolarWinds式”供應鏈缺陷的激增,他們一直在尋找GitHub生態系統中的缺陷,因為它是開源世界和企業開發中最受歡迎的源代碼管理(SCM)系統之一,因此也是將漏洞注入軟件供應鏈的天然工具。

他解釋稱,

“這些缺陷既體現了GitHub平臺設計方式的設計缺陷,也體現了不同的開源項目和企業如何使用該平臺。如果您非常了解風險并有意規避許多有風險的操作,您可能會編寫一個非常安全的構建腳本。但我認為沒有人真正意識到這一點,GitHub Actions中有一些非常危險的機制用于日常構建操作。”

他建議稱,企業開發團隊應始終對GitHub Action和其他構建系統保持“零信任”原則,假設他們用于構建的組件都可能會被攻擊者利用,然后隔離環境并審查代碼。

正如Caspi所解釋的那樣,這些缺陷不僅表明開源項目本身是供應鏈漏洞的潛在載體,而且構成CI/CD管道及其集成的代碼也是如此。

好消息是,目前這兩個漏洞都已得到修復。

原文鏈接:https://www.darkreading.com/vulnerabilities-threats/code-injection-bugs-google-apache-open-source-github-projects

責任編輯:趙寧寧 來源: FreeBuf.COM
相關推薦

2021-02-20 17:36:30

Google開源項目漏洞

2021-06-25 10:24:30

Google開源漏洞數據庫

2022-08-29 10:19:12

GoogleParanoid開源

2021-08-16 11:57:49

安全漏洞GitHubAllstar

2020-11-06 10:57:51

依賴存儲庫劫持Repo JackinGitHub

2021-12-21 10:03:24

Log4j漏洞網絡攻擊漏洞

2020-12-07 10:21:39

漏洞Google Play攻擊

2012-04-02 19:59:27

Android

2022-01-10 16:25:18

GitHub語言開源

2009-10-12 11:23:38

2018-12-19 15:15:24

開源Github

2024-12-04 13:33:43

2021-08-03 09:57:25

漏洞網絡安全網絡攻擊

2020-11-21 19:30:48

GitHub代碼開發者

2021-07-06 09:28:35

GitHub開發者開源

2023-05-16 08:47:39

2019-08-13 09:45:45

GitHubJavaScript開發者

2021-05-26 09:35:22

Github開源項目

2014-11-26 09:51:24

GithubGoogleV8

2023-09-05 08:21:07

項目CICD場景
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 青春草国产 | 亚洲精品一区国产精品 | 亚洲成人av在线 | 亚洲午夜视频 | 精品九九九 | 国产精品一码二码三码在线 | 97视频免费| 在线视频国产一区 | 中文字幕a√ | 国产男女视频 | 性一交一乱一伦视频免费观看 | 久久久久久久久久一区 | 欧美大片一区二区 | 久草在线 | 最新中文字幕在线 | 视频一区在线观看 | 国产视频1区 | 97超碰在线免费 | 亚洲国产aⅴ精品一区二区 免费观看av | 成人亚洲| 国产精品欧美精品 | 精品久久久久久亚洲综合网 | 日韩久久精品 | 一区二区在线 | 国产日韩一区二区三区 | 精品一区在线免费观看 | 精品少妇一区二区三区日产乱码 | 久久人人国产 | 91精品国产色综合久久不卡蜜臀 | 欧美寡妇偷汉性猛交 | 日韩中文字幕 | 丁香久久| 操操日 | 精品国产乱码久久久久久影片 | 欧美在线视频一区二区 | 一级在线免费观看 | 亚洲一区久久 | 亚洲精品中文在线 | 亚洲精品国产精品国自产在线 | 中文字幕在线观看一区二区 | 国产激情一区二区三区 |