您现在的位置是:人工智能 >>正文
CICD管道中的代码注入漏洞影响Google、Apache开源GitHub项目
人工智能87人已围观
简介CI/CD管道中存在安全漏洞,攻击者可以利用这些漏洞来破坏开发过程并在部署时推出恶意代码。近日,研究人员在Apache和Google的两个非常流行的开源项目的GitHub环境中发现了一对安全漏洞,可用 ...

CI/CD管道中存在安全漏洞,管道攻击者可以利用这些漏洞来破坏开发过程并在部署时推出恶意代码。中的注入
近日,代码研究人员在Apache和Google的漏洞两个非常流行的开源项目的GitHub环境中发现了一对安全漏洞 ,可用于秘密修改项目源代码、影响窃取机密并在组织内部横向移动 。开源
据Legit Security的项目研究人员称 ,这些问题是管道持续集成/持续交付(CI/CD)缺陷,可能威胁到全球更多的中的源码库注入开源项目 ,目前主要影响Google Firebase项目和Apache运行的代码流行集成框架项目。
研究人员将这种漏洞模式称为“GitHub环境注入” 。漏洞它允许攻击者通过写入一个名为“GITHUB_ENV”的影响GitHub环境变量创建一个特制的有效负载 ,来控制易受攻击项目的开源GitHub Actions管道。具体来说 ,项目问题存在于GitHub在构建机器中共享环境变量的管道方式 ,它允许攻击者对其进行操作以提取信息 ,包括存储库所有权凭证。
Legit Security首席技术官兼联合创始人Liav Caspi补充道,高防服务器这个概念是,构建Actions本身信任这些提交以供审查的代码,不需要任何人对其进行审查 。更糟糕的是,任何对GitHub做出过贡献的人都可以触发它,而无需任何人对其进行审查。所以 ,这个一个非常强大且危险的漏洞。
不要忽视CI/CD管道的亿华云安全性根据Caspi的说法,他的团队在对CI/CD管道的持续调查中发现了这些漏洞。随着“SolarWinds式”供应链缺陷的激增,他们一直在寻找GitHub生态系统中的缺陷,因为它是开源世界和企业开发中最受欢迎的源代码管理(SCM)系统之一 ,因此也是将漏洞注入软件供应链的天然工具。免费模板
他解释称 ,
“这些缺陷既体现了GitHub平台设计方式的设计缺陷 ,也体现了不同的开源项目和企业如何使用该平台。如果您非常了解风险并有意规避许多有风险的操作 ,您可能会编写一个非常安全的构建脚本 。但我认为没有人真正意识到这一点 ,GitHub Actions中有一些非常危险的机制用于日常构建操作。”
他建议称,企业开发团队应始终对GitHub Action和其他构建系统保持“零信任”原则,假设他们用于构建的建站模板组件都可能会被攻击者利用,然后隔离环境并审查代码。
正如Caspi所解释的那样,这些缺陷不仅表明开源项目本身是供应链漏洞的潜在载体,而且构成CI/CD管道及其集成的代码也是如此 。
好消息是 ,目前这两个漏洞都已得到修复。
原文链接:https://www.darkreading.com/vulnerabilities-threats/code-injection-bugs-google-apache-open-source-github-projects
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“商站动力”。http://www.noorid.com/news/890d999100.html
相关文章
Gartner安全运营Hype Cycle发布,登顶的XDR未来在何方?
人工智能近日,知名咨询机构Gartner正式发布了2022安全运营技术成熟度曲线Hype Cycle),正如业界大多数人所预测的那样,XDR终于站上了Peak of Inflated Expectations ...
【人工智能】
阅读更多探寻魅蓝手机的卓越表现(解析魅蓝手机的核心特点与优势)
人工智能作为一款备受瞩目的智能手机品牌,魅蓝手机凭借其出色的性能和卓越的用户体验,吸引了众多消费者的关注。本文将深入剖析魅蓝手机的特点与优势,为广大用户提供更多选择和参考。让我们一起来探寻魅蓝手机的卓越表现。 ...
【人工智能】
阅读更多蓝影笔记本(高性能、出色品质、无限可能)
人工智能在如今数字化的时代,笔记本电脑成为了人们生活中不可或缺的工具之一。而蓝影笔记本以其出色的性能和品质,在市场上受到了广泛的认可和喜爱。本文将以蓝影笔记本为主题,从各个方面详细介绍它的优势和特点。一:性的 ...
【人工智能】
阅读更多
热门文章
最新文章
友情链接
- 如何安全部署和升级服务?
- Craft CMS 零日漏洞 CVE-2025-32432 现可通过公开 Metasploit 模块利用
- 微软可信签名服务遭滥用,恶意软件借机获得合法签名
- 黑客正在寻找利用AI的新方法
- K8s曝9.8分漏洞,黑客可获得Root访问权限
- ChatGPT API漏洞可能导致DDoS和注入攻击
- Windows KDC 曝代理 RCE 漏洞:攻击者可远程控制服务器
- 担心B2C API遭爬虫攻击?你可能忽略了一个更大的风险
- Apache Roller 曝出高危漏洞(CVSS 10.0):密码修改后会话仍持续有效
- 万事达卡爆出致命DNS错误配置 亿华云网站建设企业服务器香港物理机b2b信息平台云服务器源码库