Dobësi në Snowflake GitHub Actions Lejon Injeksion Komandash përmes Issue-ve të Përgatitura

Dobësi në Snowflake GitHub Actions Lejon Injeksion Komandash përmes Issue-ve të Përgatitura

Një e metë në integrimin e GitHub Actions të Snowflake u lejon sulmuesve të dorëzojnë issue të përgatitura posaçërisht që shkaktojnë injeksion komandash, duke kompromentuar potencialisht tubacionet e të dhënave në cloud dhe sistemet e lidhura.

Studiuesit e sigurisë kanë identifikuar një dobësi në integrimin e Snowflake për GitHub Actions që i lejon një sulmuesi të shkaktojë injeksion komandash duke dorëzuar një issue të përgatitur me kujdes. Snowflake është një platformë e të dhënave në cloud e përdorur gjerësisht që u lejon bizneseve të ruajnë dhe analizojnë sasi të mëdha informacioni. GitHub Actions është një mjet popullor automatizimi që zhvilluesit përdorin për të ekzekutuar detyra automatikisht, si testimi i kodit, vendosja e aplikacioneve ose sinkronizimi i të dhënave me Snowflake. Kur këto dy shërbime janë të lidhura, GitHub Actions mund të kryejë operacione në Snowflake bazuar në ngjarje në një depo GitHub, duke përfshirë kur dikush hap një issue të re.

E meta rrjedh nga mënyra se si konfigurime të caktuara të rrjedhës së punës trajtojnë hyrjen nga issue-t e GitHub. Një issue është një veçori në GitHub ku përdoruesit mund të raportojnë defekte, të kërkojnë veçori ose të diskutojnë ndryshime në kod. Në konfigurime të prekshme, përmbajtja e një issue kalon direkt në një komandë që rrjedha e punës ekzekuton pa validim ose pastrim të duhur. Injeksioni i komandave është një lloj dobësie sigurie ku një sulmues fut udhëzime keqdashëse në një komandë që një sistem ekzekuton, duke bërë që sistemi t'i ekzekutojë ato udhëzime sikur të ishin legjitime. Duke krijuar një issue të veçantë me përmbajtje keqdashëse, një sulmues mund të bëjë që rrjedha e punës e GitHub Actions të ekzekutojë komanda arbitrare në makinën që pret automatizimin.

Ndikimi i një sulmi të tillë mund të jetë i rëndë. Snowflake shpesh përmban të dhëna të ndjeshme biznesi, regjistra klientësh, informacione financiare ose analitikë pronësore. Nëse një sulmues mund të ekzekutojë komanda në mjedisin që ka leje për të hyrë në Snowflake, ai mund të vjedhë të dhëna, të modifikojë ose fshijë regjistra, ose të lëvizë anash në sisteme të tjera të lidhura. Për pronarët e faqeve të internetit dhe bizneset që përdorin Snowflake për të ruajtur të dhëna nga faqet e tyre të internetit ose aplikacionet, një komprometim mund të çojë në një shkelje të të dhënave, ndërprerje ose gjoba rregullatore. Edhe organizatat që nuk përdorin Snowflake direkt duhet të kuptojnë se dobësi të ngjashme mund të ekzistojnë në çdo automatizim që lidh një depo kodi me një shërbim cloud.

Për t'u mbrojtur nga kjo lloj dobësie, ekipet e zhvillimit duhet të rishikojnë rrjedhat e tyre të punës të GitHub Actions për t'u siguruar që çdo hyrje nga issue-t, pull request-et ose burime të tjera të kontrolluara nga përdoruesi trajtohet si e pabesueshme dhe nuk kalohet kurrë direkt në komanda shell. Kufizimi i kujt mund të krijojë issue ose aktivizimi i rregullave të mbrojtjes së degëve mund të zvogëlojë sipërfaqen e sulmit. Përdorimi i lejeve të rrjedhës së punës me parimin e privilegjit më të ulët, që do të thotë t'i japësh një procesi të automatizuar vetëm aksesin minimal që i nevojitet, mund të kufizojë dëmin nëse një injeksion arrin. Monitorimi i regjistrave për komanda të pazakonta ose aktivitet të papritur në Snowflake mund të ndihmojë gjithashtu në zbulimin e hershëm të një sulmi.

Për lexuesit që nuk janë zhvillues, mesazhi kryesor është të siguroheni që çdo automatizim i lidhur me sistemet tuaja të biznesit është i sigurt. Nëse kompania juaj përdor GitHub dhe automatizon detyra që prekin të dhënat e klientëve ose shërbimet cloud, pyesni ekipin tuaj të IT-së nëse ata kanë rishikuar ato rrjedha pune për rreziqe injeksioni. Praktikat e sigurisë së parë si validimi i hyrjes dhe privilegji më i ulët janë thelbësore. Për organizatat që kanë nevojë për ndihmë në auditimin ose forcimin e integrimet e tilla, AEU-I ofron konsulencë të fokusuar në sigurinë e IT-së dhe infrastrukturës që mund të vlerësojë dhe përmirësojë sigurinë e tubacioneve tuaja të zhvillimit dhe lidhjeve cloud.

Kjo nuk është hera e parë që mjetet e automatizimit janë shënjestruar nga sulme injeksioni. Ndërsa gjithnjë e më shumë biznese adoptojnë tubacione të integrimit dhe dorëzimit të vazhdueshëm, shpesh të quajtura tubacione CI/CD, sipërfaqja e sulmit zgjerohet. E meta e Snowflake GitHub Actions është një kujtesë se edhe platformat e besuara mund të keqkonfigurohen në mënyra që ekspozojnë të dhëna. Rishikimet e rregullta të sigurisë dhe qëndrimi i informuar për këshillat e shitësve janë kritike për ruajtjen e një qëndrimi të fortë sigurie.

Si të Mbroheni

  1. Nëse biznesi juaj përdor GitHub dhe Snowflake së bashku, kërkoni nga personi i IT-së të kontrollojë që asnjë detyrë e automatizuar nuk përdor tekst nga raportet e problemeve (të quajtura issue) direkt në komandat e sistemit.
  2. Kufizoni kush mund të krijojë raporte problemesh në depon e kodit të kompanisë suaj vetëm për anëtarë të besuar të ekipit, sepse sulmuesit mund ta keqpërdorin këtë veçori për të dërguar udhëzime të dëmshme.
  3. Aktivizoni vërtetimin me dy faktorë për llogaritë tuaja GitHub dhe Snowflake për të shtuar një shtresë shtesë mbrojtjeje kundër aksesit të paautorizuar.
  4. Kontrolloni rregullisht regjistrat e aktivitetit të llogarisë tuaj Snowflake për ndonjë shkarkim ose ndryshim të papritur të të dhënave dhe raportoni çdo gjë të çuditshme te ekipi juaj i IT-së menjëherë.

Shërbime AEU të lidhura

  • AEU Data Infrastrukturë cloud dhe të dhënash