آسیبپذیری Cordyceps بیش از ۳۰۰ مخزن گیتهاب در مایکروسافت، گوگل و آپاچی را در معرض حملات زنجیره تامین قرار میدهد

پژوهشگران امنیتی در Novee Security یک کلاس سیستماتیک از آسیبپذیریهای گردش کار CI/CD را افشا کردهاند که Cordyceps نامیده میشود و بیش از ۳۰۰ مخزن گیتهاب را در معرض حملات زنجیره تامین قرار میدهد. سازمانهای تحت تأثیر شامل مایکروسافت، گوگل، آپاچی، کلودفلر، بنیاد نرمافزار پایتون، LLVM و OpenHands هستند. هیچ دسترسی سازمانی مورد نیاز نیست: یک حساب گیتهاب رایگان برای بهرهبرداری از مخازن آسیبپذیر کافی است.
نام این آسیبپذیری از قارچ انگلی گرفته شده است که به دلیل ربودن میزبان خود شناخته میشود. مانند قارچ، Cordyceps بیصدا خود را در خطوط لوله توسعه نرمافزار جاسازی میکند و به مهاجمان کنترل بر کدی که نهایتاً به کاربران نهایی میرسد، اعطا میکند.
نحوه عملکرد حمله
علت اصلی، گردشهای کار GitHub Actions با پیکربندی نادرست است که به Pull Requestها مجوزهای بیشتری از آنچه باید میدهد. هنگامی که نگهدارندگان اجازه pull_request_target یا محرکهای مشابه را بدون محدود کردن دسترسی به اسرار میدهند، هر مشارکتکننده خارجی میتواند یک PR باز کند که وظایف گردش کار را با مجوزهای کامل مخزن اجرا میکند — از جمله توانایی push کد، خواندن اعتبارنامههای CI و انتشار در ثبتهای بسته.
Novee چهار الگوی حمله متمایز را در میان مخازن تحت تأثیر شناسایی کرد: تزریق دستور (جایی که ورودی تحت کنترل مهاجم مانند نام شاخهها یا عنوانهای PR مستقیماً در دستورات پوسته درج میشود)، تزریق کد (دادههای غیرقابل اعتماد در زمان اجرا در گردشهای کار جاوااسکریپت ارزیابی میشود)، منطق مجوزدهی شکسته که بیصدا شکست میخورد و افزایش امتیاز بین گردشهای کار که در آن خروجی یک گردش کار با امتیاز پایین به یک گردش کار با امتیاز بالا جریان مییابد.
میزان در معرض قرارگیری
اسکن این شرکت از حدود ۳۰٬۰۰۰ مخزن با تأثیر بالا، ۶۵۴ مخزن را برای بررسی بیشتر علامتگذاری کرد و بیش از ۳۰۰ مخزن را بهعنوان کاملاً قابل بهرهبرداری تأیید کرد — به این معنی که یک مهاجم میتواند کد دلخواه را در محیط CI اجرا کند، اعتبارنامهها را بدزدد و بستههای منتشر شده در npm، PyPI، Rust crates یا Go modules را دستکاری کند.
اهداف تأیید شده خاص شامل Azure Sentinel SIEM مایکروسافت، مخازن نمونه AI Agent Development Kit گوگل، Apache Doris (یک پایگاه داده تحلیلی)، Workers SDK و Wrangler CLI کلودفلر و قالببند کد Black پایتون هستند. پژوهشگران هشدار میدهند که الگوهای زمینهای در مقیاس توسط ابزارهای کدنویسی با کمک هوش مصنوعی بازتولید میشوند و به طور بالقوه میلیونها مخزن فراتر از موارد شناسایی شده را تحت تأثیر قرار میدهند.
پیامدها برای امنیت متنباز
حملات زنجیره تامین از زمان حوادث SolarWinds و XZ Utils به یکی از مهمترین بردارهای تهدید در امنیت نرمافزار تبدیل شده است. Cordyceps نشان میدهد که سطح حمله به نگهدارندگان مخرب یا بستههای به خطر افتاده محدود نیست — خطوط لوله خودکار با پیکربندی نادرست در پیچیدهترین سازمانهای مهندسی جهان، همان نتیجه نهایی را ایجاد میکنند.
Novee راهحل را «به محض اینکه بدانید کجا را نگاه کنید، ساده است» توصیف میکند، اما این تسلی سردی برای هزاران پروژهای است که هنوز نمیدانند در معرض خطر هستند. سازمانهایی که از GitHub Actions استفاده میکنند باید فوراً مجوزهای راهانداز گردش کار خود را ممیزی کنند، دسترسی به اسرار را به زمینههای مورد اعتماد محدود کنند و هر گردش کاری که روی رویدادهای Pull Request غیرقابل اعتماد اجرا میشود را بررسی کنند، همانطور که توسط The Hacker News گزارش شده است.
در ابتدا توسط The Hacker News گزارش شده است. برای جزئیات بیشتر مقالهٔ اصلی را بخوانید.
مشاهدهٔ منبع اصلی