Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Kod Enjeksiyon Hataları Google’ı Bite, Apache Açık Kaynak GitHub Projeleri
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Kod Enjeksiyon Hataları Google’ı Bite, Apache Açık Kaynak GitHub Projeleri

GenelSiber Güvenlik

Kod Enjeksiyon Hataları Google’ı Bite, Apache Açık Kaynak GitHub Projeleri

teknomers
Son güncelleme: 4 Eylül 2022 12:43
teknomers
Paylaş
Paylaş



Apache ve Google’ın çok popüler iki açık kaynak projesinin GitHub ortamlarında keşfedilen bir çift güvenlik açığı, proje kaynak kodunu gizlice değiştirmek, sırları çalmak ve bir kuruluş içinde yanal olarak hareket etmek için kullanılabilir.

Sorunlar, bir Google Firebase projesini ve Apache tarafından yürütülen popüler bir entegrasyon çerçeve projesini etkilediğini tespit eden Legit Security araştırmacılarına göre, dünya çapında birçok açık kaynak projesini tehdit edebilecek sürekli entegrasyon/sürekli teslimat (CI/CD) kusurlarıdır. .

Araştırmacılar, güvenlik açığı modelini “GitHub Environment Injection” olarak adlandırdı. Saldırganların, “GITHUB_ENV” adlı GitHub ortam değişkenine yazılmış özel hazırlanmış bir yük oluşturarak savunmasız bir projenin GitHub Eylemleri işlem hattının kontrolünü ele geçirmesine olanak tanır.

Spesifik olarak sorun, GitHub’ın derleme makinesinde ortam değişkenlerini paylaşma biçiminde ortaya çıkar; bu, depo sahipliği kimlik bilgileri de dahil olmak üzere bilgi çıkarmak için manipüle edilebilir.

Legit Security’nin CTO’su ve kurucu ortağı Liav Caspi, “Konsept, derleme eyleminin kendisinin, inceleme için gönderilen koda, kimsenin incelemesine ihtiyacınız olmayacak şekilde güvenmesidir” diye açıklıyor. “Birinin katkıda bulunması, yapı sistemini kod hakkında bir şeyler yürütmesi için kandırır. Çalışan bir tür otomatik test vardır ve oraya ne koyarsanız koyun testi çalıştırabilirsiniz.”

Şunları ekliyor: “Sorun şu ki, katkıda bulunan herhangi biri, birinin incelemesine gerek kalmadan bunu tetikleyebilir. Yani, bu çok güçlü.”

CI/CD Pipelines için Güvenliği Yoksaymayın

Caspi’ye göre, ekibi kusurları bir sürecin parçası olarak buldu. CI/CD ardışık düzenlerine yönelik devam eden soruşturma. SolarWinds tarzı tedarik zinciri kusurlarındaki artışla birlikte, açık kaynak dünyasında ve kurumsal geliştirmede en popüler kaynak kodu yönetimi (SCM) sistemlerinden biri olduğu için GitHub ekosistemindeki zayıflıkları özellikle arıyorlardı – ve bu nedenle güvenlik açıklarını yazılım tedarik zincirlerine enjekte etmek için doğal bir araç.

Bu kusurların hem GitHub platformunun tasarlanma biçiminde bir tasarım zayıflığı olduğunu hem de farklı açık kaynak projelerinin ve işletmelerin platformu nasıl kullandığını açıklıyor.

“Risklerin fazlasıyla farkındaysanız ve birçok riskli işlemi atlatırsanız, potansiyel olarak çok güvenli bir derleme komut dosyası yazabilirsiniz” diye açıklıyor. “Ama bence hiç kimse bunun gerçekten farkında değil ve GitHub Eylemleri içinde günlük yapım işlemlerinde kullanılan çok tehlikeli birkaç mekanizma var.”

Kurumsal geliştirme ekiplerinin GitHub Action ve diğer yapı sistemlerine her zaman sıfır güven duyması gerektiğini söylüyor.

“İster bir derleme eklentisi isterse kendilerine gönderilen herhangi bir şey olsun, oluşturmak için kullandıkları bileşenlerin bir saldırganın bundan yararlanabileceğini varsaymalıdırlar” diyor. “Ardından da ortamı izole etmeli ve kodu sizin için gönderilen kodu çalıştırmayacak şekilde incelemeliler.”

Caspi’nin açıkladığı gibi, bu kusurlar yalnızca açık kaynak projesinin kendisinin tedarik zinciri güvenlik açıkları için potansiyel bir vektör olduğunu göstermekle kalmaz, aynı zamanda CI/CD ardışık düzenini ve entegrasyonunu oluşturan kodu da gösterir.

Her iki hata da düzeltildi.



siber-1

Network N Media bir e-ticaret koordinatörü işe alıyor – bugün başvurun!
Elon Musk, çok fazla tweet atarken, insanların sosyal ağlarda daha az zaman geçirmesi gerektiğini önerdi.
Minecraft PS5 Yerel Sürümü Duyuruldu ve PS4 Oyuncuları Bugün Önizleyebilir
GTA 6’nın Çıkışı Yaklaşırken Rockstar’ın GTA 5’i Nasıl Ortaya Çıkardığına Geri Dönelim
Güçlü Mitsubishi motoru, Magna robotu ve eski bir Volvo ve Mercedes-Benz tasarımcısından görünüm. İlk alıcılar Rusya yapımı Forthing T5 Evo arabalarını aldı
ETİKETLENDİ:AçıkApacheBiteEnjeksiyonGithubGoogleıhatalarıkaynakKodProjeleri
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Microsoft’un 69 milyar dolarlık Activision edinimi İngiltere düzenleyicisini ilgilendiriyor, anlaşma rekabete zarar verebilir
Sonraki Makale Outcast 2: Yeni Bir Başlangıç ​​İzlenimleri

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Hyte Y50 şasesi, kablo seti ve Nexus 3.0 güncellemeleriyle tanıtıldı
Donanım
Path of Exile 2 Yenilikçi Bir Başarıya Hazırlanıyor
Oyun
Oura Ring 5 Daha İnce, Daha Hafif ve Daha İyi Neler Sunuyor?
Genel
Yapay Zeka Liderlerinden Biyolojik Silahlara Karşı Daha Sert Önlemler Çağrısı
Liste
Kamuya Açık Bir SaaS Motoru Geliştirmek: Faturalama Sürecini Değil, Faturalama Arayüzünü Yayınlamak
Yazılım
Cisco, Kritik Unified CM Açığına Dikkat Çekiyor: Hızla Önlem Alın!
Siber Güvenlik
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?