آسیب‌پذیری Cordyceps بیش از ۳۰۰ مخزن گیت‌هاب در مایکروسافت، گوگل و آپاچی را در معرض حملات زنجیره تامین قرار می‌دهد

The Hacker News
اشتراک‌گذاری:
آسیب‌پذیری Cordyceps بیش از ۳۰۰ مخزن گیت‌هاب در مایکروسافت، گوگل و آپاچی را در معرض حملات زنجیره تامین قرار می‌دهد

پژوهشگران امنیتی در Novee Security یک کلاس سیستماتیک از آسیب‌پذیری‌های گردش کار CI/CD را افشا کرده‌اند که Cordyceps نامیده می‌شود و بیش از ۳۰۰ مخزن گیت‌هاب را در معرض حملات زنجیره تامین قرار می‌دهد. سازمان‌های تحت تأثیر شامل مایکروسافت، گوگل، آپاچی، کلودفلر، بنیاد نرم‌افزار پایتون، LLVM و OpenHands هستند. هیچ دسترسی سازمانی مورد نیاز نیست: یک حساب گیت‌هاب رایگان برای بهره‌برداری از مخازن آسیب‌پذیر کافی است.

نام این آسیب‌پذیری از قارچ انگلی گرفته شده است که به دلیل ربودن میزبان خود شناخته می‌شود. مانند قارچ، Cordyceps بی‌صدا خود را در خطوط لوله توسعه نرم‌افزار جاسازی می‌کند و به مهاجمان کنترل بر کدی که نهایتاً به کاربران نهایی می‌رسد، اعطا می‌کند.

نحوه عملکرد حمله

علت اصلی، گردش‌های کار GitHub Actions با پیکربندی نادرست است که به Pull Requestها مجوزهای بیشتری از آنچه باید می‌دهد. هنگامی که نگه‌دارندگان اجازه pull_request_target یا محرک‌های مشابه را بدون محدود کردن دسترسی به اسرار می‌دهند، هر مشارکت‌کننده خارجی می‌تواند یک PR باز کند که وظایف گردش کار را با مجوزهای کامل مخزن اجرا می‌کند — از جمله توانایی push کد، خواندن اعتبارنامه‌های CI و انتشار در ثبت‌های بسته.

Novee چهار الگوی حمله متمایز را در میان مخازن تحت تأثیر شناسایی کرد: تزریق دستور (جایی که ورودی تحت کنترل مهاجم مانند نام شاخه‌ها یا عنوان‌های PR مستقیماً در دستورات پوسته درج می‌شود)، تزریق کد (داده‌های غیرقابل اعتماد در زمان اجرا در گردش‌های کار جاوااسکریپت ارزیابی می‌شود)، منطق مجوزدهی شکسته که بی‌صدا شکست می‌خورد و افزایش امتیاز بین گردش‌های کار که در آن خروجی یک گردش کار با امتیاز پایین به یک گردش کار با امتیاز بالا جریان می‌یابد.

میزان در معرض قرارگیری

اسکن این شرکت از حدود ۳۰٬۰۰۰ مخزن با تأثیر بالا، ۶۵۴ مخزن را برای بررسی بیشتر علامت‌گذاری کرد و بیش از ۳۰۰ مخزن را به‌عنوان کاملاً قابل بهره‌برداری تأیید کرد — به این معنی که یک مهاجم می‌تواند کد دلخواه را در محیط CI اجرا کند، اعتبارنامه‌ها را بدزدد و بسته‌های منتشر شده در npm، PyPI، Rust crates یا Go modules را دستکاری کند.

اهداف تأیید شده خاص شامل Azure Sentinel SIEM مایکروسافت، مخازن نمونه AI Agent Development Kit گوگل، Apache Doris (یک پایگاه داده تحلیلی)، Workers SDK و Wrangler CLI کلودفلر و قالب‌بند کد Black پایتون هستند. پژوهشگران هشدار می‌دهند که الگوهای زمینه‌ای در مقیاس توسط ابزارهای کدنویسی با کمک هوش مصنوعی بازتولید می‌شوند و به طور بالقوه میلیون‌ها مخزن فراتر از موارد شناسایی شده را تحت تأثیر قرار می‌دهند.

پیامدها برای امنیت متن‌باز

حملات زنجیره تامین از زمان حوادث SolarWinds و XZ Utils به یکی از مهم‌ترین بردارهای تهدید در امنیت نرم‌افزار تبدیل شده است. Cordyceps نشان می‌دهد که سطح حمله به نگه‌دارندگان مخرب یا بسته‌های به خطر افتاده محدود نیست — خطوط لوله خودکار با پیکربندی نادرست در پیچیده‌ترین سازمان‌های مهندسی جهان، همان نتیجه نهایی را ایجاد می‌کنند.

Novee راه‌حل را «به محض اینکه بدانید کجا را نگاه کنید، ساده است» توصیف می‌کند، اما این تسلی سردی برای هزاران پروژه‌ای است که هنوز نمی‌دانند در معرض خطر هستند. سازمان‌هایی که از GitHub Actions استفاده می‌کنند باید فوراً مجوزهای راه‌انداز گردش کار خود را ممیزی کنند، دسترسی به اسرار را به زمینه‌های مورد اعتماد محدود کنند و هر گردش کاری که روی رویدادهای Pull Request غیرقابل اعتماد اجرا می‌شود را بررسی کنند، همانطور که توسط The Hacker News گزارش شده است.

در ابتدا توسط The Hacker News گزارش شده است. برای جزئیات بیشتر مقالهٔ اصلی را بخوانید.

مشاهدهٔ منبع اصلی
اشتراک‌گذاری: