最新消息
为您精选
每周
保持领先

最优质的加密货币资讯直接发送到您的邮箱。.

微软和谷歌修复漏洞,防止虫草菌在开源代码库中传播

经过汉娜·科利莫尔汉娜·科利莫尔
阅读时长:3分钟
微软和谷歌修复漏洞,防止虫草菌在开源代码库中传播
  • Novee 的安全研究人员在 Microsoft、Google、Apache、Cloudflare 和 Python 软件基金会的存储库中发现了 300 多个可利用的 CI/CD 工作流链。. 
  • 这些缺陷使得dent窃取、代码注入和供应链破坏能够通过 GitHub Actions 工作流文件之间的漏洞实现。. 
  • 所有已披露的漏洞都已修复,但 AI 编码代理正在数百万个存储库中复制相同的不安全模式。.

 

安全公司 Novee 发现,虫草菌是一种可利用的 CI/CD 漏洞,存在于开源存储库中,攻击者可以利用该漏洞窃取dent、推送恶意代码,并破坏一些全球最大软件组织的运营。.

这些漏洞已在微软、谷歌、Apache、Cloudflare 和 Python 软件基金会的代码库中被发现,这些公司也声称已经修复了这些漏洞。. 

冬虫夏草的弱点是什么? 

安全公司Novee发现了一种 危险的新型漏洞 ,并将其称为“虫草菌”漏洞。“虫草菌”这个名字来源于一种寄生真菌,这种真菌会侵占宿主,因为这个漏洞允许任何拥有免费GitHub账户的人控制热门开源项目。 

这些漏洞存在于微软、谷歌、Apache、Cloudflare 和 Python 软件基金会的代码库中。仅对 3 万个代码库进行一次扫描,就发现了 300 条完全可利用的攻击链。. 

攻击者可以利用这些漏洞窃取dent、注入恶意代码并破坏 软件供应链 。虽然这些问题已被修复,但研究人员警告说,人工智能编码助手仍会在数百万个代码库中不断重现这些漏洞。 

GitHub Actions 工作流处理运行测试、构建软件和发布版本等重要任务,但它们通常被视为简单的配置文件,而不是安全关键代码。. 

攻击链通常始于外部人员(任何拥有免费 GitHub 帐户的人)提交拉取请求或在公共仓库上发表评论。随后,一个低权限工作流程会被激活,该流程会将外部人员的输入视为可信数据。.

之后,输出会流入第二个以更高权限运行的工作流。这个第二个工作流可能持有云提供商的身份验证令牌、软件包注册表dent或签名密钥。此时,攻击者可以窃取永不过期的令牌,或者永久性地破坏代码库。. 

安全研究人员表示,这些流程中的每一步单独来看都能通过安全审计。只有当有人 trac不受信任的数据在整个工作流程交接过程中的路径时,漏洞才会显现出来。. 

哪些大型公司受到了此次漏洞的影响?

Novee 发现并报告了全球一些最大科技组织中已确认的漏洞。. 

例如,微软的 Azure Sentinel 中包含一条拉取请求评论,该评论可能触发攻击者在微软的持续集成 (CI) 基础架构上执行代码,并窃取一个永不过期的 GitHub 应用密钥。该密钥将授予攻击者对微软分发给客户 Sentinel 工作区的安全检测内容的持久写入权限。.

Google 的 AI Agent Development Kit 代码库(在 GitHub 上拥有超过 9200 个 star)存在一个漏洞,攻击者只需提交一个 pull request 即可获得相关 Google Cloud 项目的最高权限级别(角色/所有者)。. 

研究人员在 Apache Doris 分析数据库中发现了两条零点击攻击路径。一条路径允许在任何拉取请求上发表评论来窃取硬编码的 CIdent,而另一条路径则允许通过派生的拉取请求窃取具有对代码、包和页面完全写入权限的令牌。. 

Cloudflare 的 Workers SDK 基于 Wrangler CLI 工具链构建,存在漏洞,可通过精心构造的分支名称触发任意命令执行。. 

Python 软件基金会的 Black 代码格式化程序下载量超过 1.3 亿次,但它存在一个缺陷,任何拉取请求都可能窃取该项目的自动化机器人令牌,然后该令牌可以批准进一步的拉取请求。.

Novee 向 Dark Reading 确认,在应用补丁之前,这些工作流程模式均未被利用。. 

Meged 建议首席信息安全官 (CISO) 将 CI/CD 工作流文件视为 安全关键代码

如果你正在阅读这篇文章,你已经领先一步了。 订阅我们的新闻简报,继续保持领先优势

常见问题解答

在网络安全领域,虫草是什么?

虫草是 Novee Security 将一类 CI/CD 工作流漏洞命名为“虫草”,这类漏洞中不受信任的输入(例如拉取请求或评论)跨越了 GitHub Actions 工作流文件之间的信任边界,攻击者只需一个免费的 GitHub 帐户即可窃取dent或注入代码。.

在修复之前,是否有任何冬虫夏草漏洞被利用?

Novee 向 Dark Reading 证实,在应用修复程序之前,已披露的工作流程模式并未被利用,也没有证据表明任何攻击者大规模使用了该模式。.

哪些机构受到了冬虫夏草的影响?

Novee 验证了属于 Microsoft(Azure Sentinel)、Google(AI Agent Development Kit)、Apache(Doris)、Cloudflare(Workers SDK)和 Python 软件基金会(Black formatter)的存储库中存在可利用的攻击链,所有这些公司都已应用了修复程序。.

分享这篇文章

免责声明:本页面提供的信息并非交易建议。Cryptopolitan.com对任何基于本页面信息进行的投资概不负责。我们tron您在做出任何投资决定前进行独立dent /或咨询合格的专业人士。Cryptopolitan研究

汉娜·科利莫尔

汉娜·科利莫尔

汉娜是一位作家兼编辑,在加密货币领域拥有近十年的博客写作和活动报道经验。在 Cryptopolitan,汉娜负责新闻版块,报道和分析 DeFi、RWA、加密货币监管、人工智能和前沿科技行业的最新动态。她毕业于阿卡迪亚大学,获得工商管理学位。.

更多…新闻
深度 密码
学速成课程