Skip to content
Teknomers Noticias

Teknomers Noticias

Deporte-Comida-Finanzas-Revista-Cultura-Entretenimiento-Tecnologia

Primary Menu
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Light/Dark Button
  • Home
  • Tecnología
  • La vulnerabilidad de GitHub ‘ArtiPACKED’ expone los repositorios a una posible toma de control
  • Tecnología

La vulnerabilidad de GitHub ‘ArtiPACKED’ expone los repositorios a una posible toma de control

teknomers 15 de Ağustos de 2024 (Last updated: 15 de Ağustos de 2024) 4 minutes read
La vulnerabilidad de GitHub 'ArtiPACKED' expone los repositorios a una


15 de agosto de 2024Ravie LakshmananSeguridad en la nube / DevOps

Un vector de ataque recientemente descubierto en los artefactos de GitHub Actions denominado ArtiPACKED Podrían ser explotados para apoderarse de repositorios y obtener acceso a los entornos de nube de las organizaciones.

“Una combinación de configuraciones erróneas y fallas de seguridad puede hacer que los artefactos filtren tokens, tanto de servicios de nube de terceros como de tokens de GitHub, lo que los pone a disposición de cualquier persona con acceso de lectura al repositorio para su consumo”, dijo el investigador de la Unidad 42 de Palo Alto Networks, Yaron Avital. dicho en un informe publicado esta semana.

“Esto permite que los actores maliciosos con acceso a estos artefactos tengan el potencial de comprometer los servicios a los que estos secretos otorgan acceso”.

Ciberseguridad

La empresa de ciberseguridad afirmó que observó principalmente la fuga de tokens de GitHub (por ejemplo, GITHUB_TOKEN y ACTIONS_RUNTIME_TOKEN), que no solo podrían brindar a actores maliciosos acceso no autorizado a los repositorios, sino también otorgarles la capacidad de envenenar el código fuente y enviarlo a producción a través de flujos de trabajo de CI/CD.

Artefactos en GitHub permitir Los usuarios pueden compartir datos entre trabajos en un flujo de trabajo y conservar esa información después de que se haya completado durante 90 días. Esto puede incluir compilaciones, archivos de registro, volcados de memoria, resultados de pruebas y paquetes de implementación.

El problema de seguridad aquí es que estos artefactos están disponibles públicamente para cualquier persona en el caso de proyectos de código abierto, lo que los convierte en un recurso valioso para extraer secretos como los tokens de acceso de GitHub.

En particular, se ha descubierto que los artefactos exponen una variable de entorno no documentada llamada ACTIONS_RUNTIME_TOKEN, que tiene una vida útil de aproximadamente seis horas y podría usarse para sustituir un artefacto con una versión maliciosa antes de que expire.

Esto podría abrir una ventana de ataque para la ejecución remota de código cuando los desarrolladores descargan y ejecutan directamente el artefacto malicioso o existe un trabajo de flujo de trabajo posterior que está configurado para ejecutarse en función de artefactos cargados previamente.

Si bien GITHUB_TOKEN expira cuando finaliza el trabajo, las mejoras realizadas en la función de artefactos con versión 4 significaba que un atacante podría explotar escenarios de condiciones de carrera para robar y usar el token descargando un artefacto mientras se ejecuta un flujo de trabajo.

Ciberseguridad

El token robado podría usarse posteriormente para enviar código malicioso al repositorio mediante la creación de una nueva rama antes de que finalice el trabajo de canalización y el token se invalide. Sin embargo, este ataque se basa en que el flujo de trabajo tenga el permiso “contenido: escritura”.

Se ha descubierto que varios repositorios de código abierto relacionados con Amazon Web Services (AWS), Google, Microsoft, Red Hat y Ubuntu son susceptibles al ataque. GitHub, por su parte, ha clasificado el problema como informativo y exige que los usuarios se encarguen de proteger sus artefactos cargados.

“La descontinuación de Artifacts V3 por parte de GitHub debería impulsar a las organizaciones que utilizan el mecanismo de artefactos a reevaluar la forma en que lo utilizan”, dijo Avital. “Los elementos que se pasan por alto, como los artefactos de compilación, a menudo se convierten en objetivos principales para los atacantes”.

¿Te ha parecido interesante este artículo? Síguenos en Gorjeo  y LinkedIn para leer más contenido exclusivo que publicamos.





ttn-es-57

About the Author

teknomers

Administrator

Visit Website View All Posts

Post navigation

Previous: La saltadora con pértiga viral olímpica y estrella de OnlyFans, Alysha Newman, finalmente explica de qué se trata la celebración del twerking
Next: Eugènie Herlaar abrió el camino a las mujeres en los medios: "nunca me di cuenta"

Related Stories

Este kit de 2x16 Go de RAM DDR5 Corsair a
  • Tecnología

Este kit de 2×16 Go de RAM DDR5 Corsair a -24% mejora notablemente tu configuración

teknomers 11 de Haziran de 2026
Precio bajo y configuración sólida: este mini PC con Ryzen
  • Tecnología

Precio bajo y configuración sólida: este mini PC con Ryzen 3300U y 16+512 Go está a -30% en Teknomers

teknomers 11 de Haziran de 2026
Chronopost afirma recuperar los paquetes perdidos en 4 segundos gracias
  • Tecnología

Chronopost afirma recuperar los paquetes perdidos en 4 segundos gracias a la IA generativa

teknomers 11 de Haziran de 2026

You May Have Missed

  • Finanzas

«La roue ha girado»: cómo los fabricantes chinos están revolucionando el mercado europeo del coche eléctrico.

teknomers 11 de Haziran de 2026
Cuando Tyler Adams y el equipo estadounidense de fútbol destruyen
  • Deporte

Cuando Tyler Adams y el equipo estadounidense de fútbol destruyen un sofá durante la loca victoria de los Knicks en el partido 4 de la final de la NBA.

teknomers 11 de Haziran de 2026
"Tenemos la impresión de ser peones": la ira de los
  • salud

“Tenemos la impresión de ser peones”: la ira de los AESH frente a los edificios de la Educación nacional en Ariège para denunciar una precariedad que se ha vuelto insoportable

teknomers 11 de Haziran de 2026
Sobre Parcoursup, se abre la nueva fase de admisión este
  • Entretenimiento

Sobre Parcoursup, se abre la nueva fase de admisión este jueves

teknomers 11 de Haziran de 2026
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Copyright © 2026 All rights reserved. | ReviewNews by AF themes.