Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: GitHub Güvenlik Açığı ‘ArtiPACKED’ Depoları Potansiyel Ele Geçirilmeye Açık Hale Getiriyor
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » GitHub Güvenlik Açığı ‘ArtiPACKED’ Depoları Potansiyel Ele Geçirilmeye Açık Hale Getiriyor

GenelSiber Güvenlik

GitHub Güvenlik Açığı ‘ArtiPACKED’ Depoları Potansiyel Ele Geçirilmeye Açık Hale Getiriyor

teknomers
Son güncelleme: 18 Ağustos 2024 04:32
teknomers
Paylaş
Paylaş


15 Ağu 2024Ravie LakshmananBulut Güvenliği / DevOps

GitHub Actions yapıtlarında yeni keşfedilen bir saldırı vektörü ArtiPACKED kuruluşların bulut ortamlarına erişim sağlamak ve depoları ele geçirmek için kullanılabilir.

“Yanlış yapılandırmalar ve güvenlik açıklarının birleşimi, eserlerin hem üçüncü taraf bulut hizmetleri hem de GitHub token’larını sızdırmasına neden olabilir ve bunları depoya okuma erişimi olan herkesin kullanımına sunabilir,” Palo Alto Networks Unit 42 araştırmacısı Yaron Avital söz konusu Bu hafta yayınlanan bir raporda.

“Bu durum, bu eserlere erişimi olan kötü niyetli aktörlerin, bu sırların erişim sağladığı hizmetleri tehlikeye atma potansiyeline sahip olmasına neden oluyor.”

Siber güvenlik şirketi, öncelikle GitHub token’larının (örneğin GITHUB_TOKEN ve ACTIONS_RUNTIME_TOKEN) sızdırıldığını gözlemlediğini söyledi. Bu token’lar kötü niyetli kişilere depolara yetkisiz erişim sağlamakla kalmıyor, aynı zamanda onlara kaynak kodunu zehirleme ve CI/CD iş akışları aracılığıyla üretime gönderme yeteneği de veriyor.

GitHub’daki Eserler izin vermek kullanıcıların bir iş akışındaki işler arasında veri paylaşmalarını ve bu bilgileri tamamlandıktan sonra 90 gün boyunca saklamalarını sağlar. Bu, yapıları, günlük dosyalarını, çekirdek dökümlerini, test çıktılarını ve dağıtım paketlerini içerebilir.

Buradaki güvenlik sorunu, açık kaynaklı projeler söz konusu olduğunda bu yapıtların herkese açık olması ve bu sayede GitHub erişim belirteçleri gibi sırları çıkarmak için değerli bir kaynak haline gelmeleridir.

Özellikle, eserlerin, yaklaşık altı saatlik bir ömre sahip olan ve süresi dolmadan önce eseri kötü amaçlı bir sürümle değiştirmek için kullanılabilen ACTIONS_RUNTIME_TOKEN adı verilen belgelenmemiş bir ortam değişkenini açığa çıkardığı tespit edildi.

Bu, geliştiriciler doğrudan kötü amaçlı yazılımı indirip çalıştırdığında veya daha önce yüklenen yazılımlara dayalı olarak çalışacak şekilde yapılandırılmış sonraki bir iş akışı işi olduğunda uzaktan kod yürütme için bir saldırı penceresi açabilir.

GITHUB_TOKEN iş sona erdiğinde sona ererken, yapıt özelliğinde yapılan iyileştirmeler sürüm 4 bir saldırganın, iş akışı çalışması devam ederken bir yapıtı indirerek belirteci çalmak ve kullanmak için yarış koşulu senaryolarından yararlanabileceği anlamına geliyordu.

Çalınan token daha sonra, boru hattı işi bitmeden ve token geçersiz kılınmadan önce yeni bir dal oluşturarak kötü amaçlı kodu depoya itmek için kullanılabilir. Ancak, bu saldırı iş akışının “içerikler: yazma” iznine sahip olmasına dayanır.

Burada dikkat edilmesi gereken önemli bir nokta, GitHub token’larının depo kodunun bir parçası olmaması, yalnızca bir CI/CD işlem hattı tetiklendiğinde ve token’ları içeren bir yapıt yüklendiğinde açığa çıkması ve böylece bir saldırganın yapıtı indirmesine, token’a erişmesine ve bunu depoya kötü amaçlı kod enjekte etmek için kullanmasına olanak vermesidir.

Amazon Web Services (AWS), Google, Microsoft, Red Hat ve Ubuntu ile ilgili bir dizi açık kaynaklı deponun saldırıya karşı savunmasız olduğu bulundu. GitHub ise sorunu bilgi amaçlı olarak kategorize etti ve kullanıcıların yükledikleri eserleri güvence altına almaları gerektiğini belirtti.

“GitHub’ın Artifacts V3’ü kullanımdan kaldırması, artifacts mekanizmasını kullanan kuruluşları, onu kullanma biçimlerini yeniden değerlendirmeye teşvik etmelidir,” dedi Avital. “Derleme artifacts gibi gözden kaçan unsurlar, saldırganlar için sıklıkla birincil hedef haline gelir.”



siber-2

Microsoft’un Etkin Olarak Sömürülen ‘Follina’ Güvenlik Açığı için Sorunları Düzeltme
AMD Ryzen 5 6600H mobil işlemci, öncekinden yaklaşık %50 daha hızlı ve masaüstü Ryzen 5 5600X kadar hızlı
AB’nin Huawei’yi 5G ağlarından yasaklamayı düşündüğü bildiriliyor
Ultra İnce Akıllı Telefonların Geri Dönüşü: Stil ile İşlevsellik Arasında Kayıp Olacak Mı?
TurboTax ve Coinbase, vergi iadenizi kriptoya dönüştürmek istiyor
ETİKETLENDİ:AçığıAçıkağ güvenliğiArtiPACKEDbilgi Güvenliğibilgisayar GüvenliğiDepolarıelefidye yazılımı kötü amaçlı yazılımGeçirilmeyegetiriyorGithubgüvenlikhack haberlerihacker haberleriHalenasıl hacklenirpotansiyelsiber güncellemelersiber güvenlik güncellemelerisiber güvenlik haberleriSiber güvenlik haberleri bugünSiber Haberlersiber saldırılarveri ihlaliyazılım açığı
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Windows Mavi Ekran Ölümü (BSOD) Nasıl Düzeltilir
Sonraki Makale Jamie Lee Curtis, ‘Freakier Friday’ Çekimleri Sona Yaklaşırken Lindsay Lohan’a “Minnettar”: “En İyi Film Kızım”

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Huawei-led ekip, 1.6 trilyon parametreli DeepSeek modelini tanıttı
Donanım
Blasphemous 2 İçin Ücretsiz Heyecan Verici Yeni Genişleme Geldi
Oyun
Büyüleyici Kardeş: Vampire Survivors’a Eklenen Yeni DLC ile Yenilikler Kapıda
Oyun
Laravel ile 3 Satır Kodla WhatsApp Mesajı Gönderin
Yazılım
AION 2’nin Çıkış Tarihi Yaz Oyun Festivali’nde Duyuruldu
Oyun
OpenAI Hassas Verileri Koruma İçin Lockdown Modunu Tanıttı
Genel
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?