Уязвимости в конфигурациях CI/CD проекта Cordyceps могут подвергнуть более 300 репозиториев на GitHub атакам. Это событие может обернуться крупными утечками кода и данных, что особенно актуально для разработчиков открытого программного обеспечения.
Что известно об уязвимостях Cordyceps
По данным исследовательской группы Novee Security, уязвимости могут позволить злоумышленникам захватывать рабочие процессы и компрометировать цепочки поставок. Они охватывают репозитории таких компаний, как Microsoft и Google, что подчеркивает серьезность проблемы. "Необходима только учетная запись без специальных прав, чтобы подделывать одобрения и загружать код", — пояснил Элад Мегед, инженер и исследователь безопасности Novee Security.
Масштаб проблемы
В ходе анализа 30 000 высокозначимых репозиториев было выявлено, что более 300 из них подвержены уязвимостям, позволяющим злоумышленникам выполнять код и красть учетные данные. К примеру, в репозитории Microsoft Azure Sentinel была найдена возможность выполнения кода злоумышленника через комментарий в pull request, что может привести к краже ключей GitHub App.
Аналогично, в репозиториях Google обнаружены уязвимости, позволяющие выполнять атакующий код и контролировать серверы Google Cloud. Также уязвимости нашли в проектах Apache и Cloudflare, открывающих доступ к ценным данным при малейшем воздействии на код.
Что это значит для разработчиков
Для программистов и команд безопасности важно понимать, что уязвимости Cordyceps могут серьезно осложнить процесс разработки и увеличивают риски компрометации данных. Каждая команда, работающая с CI/CD, должна уделить внимание конфигурации своих процессов, начиная с дополнительных проверок pull request и заканчивая необходимыми правами для выполняемых процессов.
Пока Microsoft и Google подтверждают наличие уязвимостей, Cloudflare и Python активно работают над исправлениями для повышения безопасности своих систем. Безопасность разработок в условиях растущих угроз должна стать приоритетом для всех компаний.