Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Kod Enjeksiyon Hataları Google’ı Bite, Apache Açık Kaynak GitHub Projeleri
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Kod Enjeksiyon Hataları Google’ı Bite, Apache Açık Kaynak GitHub Projeleri

GenelSiber Güvenlik

Kod Enjeksiyon Hataları Google’ı Bite, Apache Açık Kaynak GitHub Projeleri

teknomers
Son güncelleme: 4 Eylül 2022 12:43
teknomers
Paylaş
Paylaş



Apache ve Google’ın çok popüler iki açık kaynak projesinin GitHub ortamlarında keşfedilen bir çift güvenlik açığı, proje kaynak kodunu gizlice değiştirmek, sırları çalmak ve bir kuruluş içinde yanal olarak hareket etmek için kullanılabilir.

Sorunlar, bir Google Firebase projesini ve Apache tarafından yürütülen popüler bir entegrasyon çerçeve projesini etkilediğini tespit eden Legit Security araştırmacılarına göre, dünya çapında birçok açık kaynak projesini tehdit edebilecek sürekli entegrasyon/sürekli teslimat (CI/CD) kusurlarıdır. .

Araştırmacılar, güvenlik açığı modelini “GitHub Environment Injection” olarak adlandırdı. Saldırganların, “GITHUB_ENV” adlı GitHub ortam değişkenine yazılmış özel hazırlanmış bir yük oluşturarak savunmasız bir projenin GitHub Eylemleri işlem hattının kontrolünü ele geçirmesine olanak tanır.

Spesifik olarak sorun, GitHub’ın derleme makinesinde ortam değişkenlerini paylaşma biçiminde ortaya çıkar; bu, depo sahipliği kimlik bilgileri de dahil olmak üzere bilgi çıkarmak için manipüle edilebilir.

Legit Security’nin CTO’su ve kurucu ortağı Liav Caspi, “Konsept, derleme eyleminin kendisinin, inceleme için gönderilen koda, kimsenin incelemesine ihtiyacınız olmayacak şekilde güvenmesidir” diye açıklıyor. “Birinin katkıda bulunması, yapı sistemini kod hakkında bir şeyler yürütmesi için kandırır. Çalışan bir tür otomatik test vardır ve oraya ne koyarsanız koyun testi çalıştırabilirsiniz.”

Şunları ekliyor: “Sorun şu ki, katkıda bulunan herhangi biri, birinin incelemesine gerek kalmadan bunu tetikleyebilir. Yani, bu çok güçlü.”

CI/CD Pipelines için Güvenliği Yoksaymayın

Caspi’ye göre, ekibi kusurları bir sürecin parçası olarak buldu. CI/CD ardışık düzenlerine yönelik devam eden soruşturma. SolarWinds tarzı tedarik zinciri kusurlarındaki artışla birlikte, açık kaynak dünyasında ve kurumsal geliştirmede en popüler kaynak kodu yönetimi (SCM) sistemlerinden biri olduğu için GitHub ekosistemindeki zayıflıkları özellikle arıyorlardı – ve bu nedenle güvenlik açıklarını yazılım tedarik zincirlerine enjekte etmek için doğal bir araç.

Bu kusurların hem GitHub platformunun tasarlanma biçiminde bir tasarım zayıflığı olduğunu hem de farklı açık kaynak projelerinin ve işletmelerin platformu nasıl kullandığını açıklıyor.

“Risklerin fazlasıyla farkındaysanız ve birçok riskli işlemi atlatırsanız, potansiyel olarak çok güvenli bir derleme komut dosyası yazabilirsiniz” diye açıklıyor. “Ama bence hiç kimse bunun gerçekten farkında değil ve GitHub Eylemleri içinde günlük yapım işlemlerinde kullanılan çok tehlikeli birkaç mekanizma var.”

Kurumsal geliştirme ekiplerinin GitHub Action ve diğer yapı sistemlerine her zaman sıfır güven duyması gerektiğini söylüyor.

“İster bir derleme eklentisi isterse kendilerine gönderilen herhangi bir şey olsun, oluşturmak için kullandıkları bileşenlerin bir saldırganın bundan yararlanabileceğini varsaymalıdırlar” diyor. “Ardından da ortamı izole etmeli ve kodu sizin için gönderilen kodu çalıştırmayacak şekilde incelemeliler.”

Caspi’nin açıkladığı gibi, bu kusurlar yalnızca açık kaynak projesinin kendisinin tedarik zinciri güvenlik açıkları için potansiyel bir vektör olduğunu göstermekle kalmaz, aynı zamanda CI/CD ardışık düzenini ve entegrasyonunu oluşturan kodu da gösterir.

Her iki hata da düzeltildi.



siber-1

Gabriel Attal: Vikipedi’de dört nala koşan çeviriler
Microsoft, Windows 11 Görev Yöneticisi’nin CPU kullanımının ilginç raporlamasını düzeltiyor ve kilit ekranı için çok aranan bir değişiklik de geliyor
Nintendo Switch 2’nin İlk Fotoğraflarında Öne Çıkan Konsol Tasarımı, Daha Büyük Ekran; Teknik Özellikler de Sızdı
Kripto platformu CoinEx, hayır kurumu aracılığıyla Afrika’daki eğitimi destekliyor – Siècle Digital
Yeni TETRA radyo şifreleme açıkları, emniyet iletişimlerini tehlikeye atıyor.
ETİKETLENDİ:AçıkApacheBiteEnjeksiyonGithubGoogleıhatalarıkaynakKodProjeleri
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Microsoft’un 69 milyar dolarlık Activision edinimi İngiltere düzenleyicisini ilgilendiriyor, anlaşma rekabete zarar verebilir
Sonraki Makale Outcast 2: Yeni Bir Başlangıç ​​İzlenimleri

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Elden Ring: Tarnished Edition Switch 2 İçin Ön Sipariş Fırsatları
Oyun
LinkedIn üzerinden Batılıları tuzağa düşüren Çin casusları
Genel
AMD Helios MI455X AI platformu lanse edildi, Ethernet sınırlamaları var
Donanım
Kurucular Fonu, Sam Altman ve Palmer Luckey’in Yer Aldığı Heyecan Verici Oyun Şovunu Başlattı
Genel
Laravel Başlangıç Kiti Neden Geliştirdim
Yazılım
Startup Battlefield Avustralya’ya geri dönüyor – Sydney’de geçen sefer neler oldu?
Genel
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?