Bugs de injeção de código mordem Google, Apache Open Source GitHub Projects

0 0
Read Time:2 Minute, 54 Second

Um par de vulnerabilidades de segurança descobertas nos ambientes GitHub de dois projetos de código aberto muito populares do Apache e do Google podem ser usados ​​para modificar furtivamente o código-fonte do projeto, roubar segredos e mover-se lateralmente dentro de uma organização.

Os problemas são  falhas de integração contínua/entrega contínua (CI/CD) que podem ameaçar muitos outros projetos de código aberto em todo o mundo, de acordo com pesquisadores da Legit Security, que os descobriram afetando um projeto do Google Firebase e um projeto de estrutura de integração popular executado pelo Apache .

Os pesquisadores apelidaram o padrão de vulnerabilidade “GitHub Environment Injection”. Ele permite que os invasores assumam o controle do pipeline de ações do GitHub de um projeto vulnerável criando uma carga útil especialmente criada gravada em uma variável de ambiente do GitHub chamada “GITHUB_ENV”. 

Especificamente, o problema existe na maneira como o GitHub compartilha variáveis ​​de ambiente na máquina de compilação, que podem ser manipuladas para extrair informações, incluindo as credenciais de propriedade do repositório.

“O conceito é que a própria ação de construção confia no código que é submetido para revisão de forma que você não precise que ninguém o revise”, explica Liav Caspi, CTO e cofundador da Legit Security. “O simples fato de alguém fazer uma contribuição engana o sistema de compilação para executar algo sobre o código. Há um tipo de teste automatizado que é executado, e você pode fazer o teste executar o que você colocar lá.”

Ele acrescenta: “O problema é que qualquer pessoa que faça uma contribuição pode desencadear isso sem a necessidade de alguém revisá-la. Então, isso é muito poderoso”.

Não ignore a segurança para pipelines de CI/CD

De acordo com Caspi, sua equipe encontrou as falhas como parte de uma investigação em andamento sobre oleodutos CI/CD . Com um aumento nas falhas da cadeia de suprimentos no estilo SolarWinds, eles estavam procurando particularmente as fraquezas no ecossistema GitHub, já que é um dos sistemas de gerenciamento de código-fonte (SCM) mais populares no mundo de código aberto e no desenvolvimento corporativo – e, portanto, um veículo natural para injetar vulnerabilidades em cadeias de suprimentos de software. 

Ele explica que essas falhas manifestam uma fraqueza de design na maneira como a plataforma GitHub é projetada e como diferentes projetos e empresas de código aberto usam a plataforma.

“Você poderia escrever um script de compilação muito seguro se estiver super ciente dos riscos e contornar muitas operações arriscadas”, explica ele. “Mas acho que ninguém está realmente ciente disso, e há alguns mecanismos dentro do GitHub Actions que são muito perigosos e são usados ​​nas operações diárias de compilação.”

Ele diz que as equipes de desenvolvimento empresarial devem sempre assumir confiança zero com o GitHub Action e outros sistemas de compilação.

“Eles devem supor que os componentes que estão usando para construir – seja um plug-in de construção ou qualquer coisa enviada a eles – que um invasor possa aproveitar isso”, diz ele. “E então eles devem isolar o ambiente e também revisar o código de forma que ele não execute o código enviado para você.”

Como explica Caspi, essas falhas ilustram não apenas que o próprio projeto de código aberto é um vetor potencial para vulnerabilidades da cadeia de suprimentos, mas também o código que compõe o pipeline de CI/CD e sua integração.

Ambos os bugs foram corrigidos.

FONTE: DARK READING

POSTS RELACIONADOS