ΑρχικήSecurityΤι αποκάλυψαν 5 εκατ. εφαρμογές για τα μυστικά στο JavaScript

Τι αποκάλυψαν 5 εκατ. εφαρμογές για τα μυστικά στο JavaScript

Η ερευνητική ομάδα της Intruder ανέπτυξε μια νέα μέθοδο ανίχνευσης μυστικών και σάρωσε 5 εκατομμύρια εφαρμογές αναζητώντας συγκεκριμένα μυστικά κρυμμένα σε JavaScript bundles.

Δείτε επίσης: Σχόλια στο Pastebin προωθούν επίθεση ClickFix JavaScript

JavaScript
Τι αποκάλυψαν 5 εκατ. εφαρμογές για τα μυστικά στο JavaScript

Αυτό που ανακαλύψαμε αποκάλυψε ένα τεράστιο κενό στον τρόπο που η βιομηχανία ασφαλίζει τις εφαρμογές μιας σελίδας.

Τα αποτελέσματα της εφαρμογής της νέας μας μεθόδου ανίχνευσης σε μεγάλη κλίμακα ήταν συγκλονιστικά. Το αρχείο εξόδου μόνο ήταν πάνω από 100MB απλού κειμένου, περιέχοντας περισσότερα από 42.000 εκτεθειμένα tokens σε 334 διαφορετικούς τύπους μυστικών.

Αυτά δεν ήταν απλώς κλειδιά δοκιμών χαμηλής αξίας ή ανενεργά tokens. Βρήκαμε ενεργά, κρίσιμα διαπιστευτήρια που βρίσκονταν στον κώδικα παραγωγής, παρακάμπτοντας ουσιαστικά τους ελέγχους ασφαλείας στους οποίους στηρίζονται οι περισσότερες οργανώσεις.

Ακολουθεί μια ανάλυση των πιο κρίσιμων κινδύνων που αποκαλύθηκαν.

Οι πιο σημαντικές εκθέσεις ήταν τα tokens για πλατφόρμες αποθετηρίων κώδικα όπως το GitHub και το GitLab. Συνολικά, βρήκαμε 688 tokens, πολλά από τα οποία ήταν ακόμα ενεργά και έδιναν πλήρη πρόσβαση στα αποθετήρια. Σε μία περίπτωση, ένα προσωπικό token πρόσβασης του GitLab ήταν ενσωματωμένο απευθείας σε ένα αρχείο JavaScript. Το token είχε δικαιώματα πρόσβασης σε όλα τα ιδιωτικά αποθετήρια εντός του οργανισμού, συμπεριλαμβανομένων των μυστικών του CI/CD pipeline για υπηρεσίες όπως το AWS και το SSH.

Δείτε ακόμα: Ο Chrome 144 διορθώνει ευπάθεια στο V8 JavaScript engine

Τι αποκάλυψαν 5 εκατ. εφαρμογές για τα μυστικά στο JavaScript

Μια άλλη σημαντική έκθεση αφορούσε ένα API κλειδί για το Linear, μια εφαρμογή διαχείρισης έργων, ενσωματωμένο απευθείας στον κώδικα του front-end. Το token εξέθετε ολόκληρη την περίπτωση του Linear του οργανισμού, συμπεριλαμβανομένων των εσωτερικών εισιτηρίων, των έργων και των συνδέσμων προς υπηρεσίες downstream και SaaS έργα.

  • APIs λογισμικού CAD: πρόσβαση σε δεδομένα χρηστών, μεταδεδομένα έργων και σχέδια κτιρίων
  • Πλατφόρμες email: πρόσβαση σε λίστες αλληλογραφίας, καμπάνιες και δεδομένα συνδρομητών
  • Webhooks για πλατφόρμες συνομιλίας και αυτοματοποίησης
  • 213 Slack, 2 Microsoft Teams, 1 Discord και 98 Zapier, όλα ενεργά
  • Μετατροπείς PDF: πρόσβαση σε εργαλεία δημιουργίας εγγράφων τρίτων
  • Πλατφόρμες ευφυΐας πωλήσεων και αναλύσεων: πρόσβαση σε δεδομένα εταιρειών και επαφών
  • Συντομευτές συνδέσμων: δυνατότητα δημιουργίας και απαρίθμησης συνδέσμων

Δείτε επίσης: Βορειοκορεάτες χάκερ εκμεταλλεύονται το React2Shell για την ανάπτυξη του EtherRAT

Τι αποκάλυψαν 5 εκατ. εφαρμογές για τα μυστικά στο JavaScript

Οι παραδοσιακοί σαρωτές δεν ανιχνεύουν αποτελεσματικά μυστικά στο JavaScript. Η παραδοσιακή, πλήρως αυτοματοποιημένη προσέγγιση για την ανίχνευση μυστικών εφαρμογών είναι να αναζητούνται σετ γνωστών διαδρομών και να εφαρμόζονται κανονικές εκφράσεις για να ταιριάζουν με γνωστές μορφές μυστικών. Ενώ αυτή η μέθοδος είναι χρήσιμη και μπορεί να πιάσει κάποιες εκθέσεις, έχει σαφή όρια και δεν θα ανιχνεύσει όλους τους τύπους διαρροών, ιδιαίτερα εκείνες που απαιτούν από τον σαρωτή να ανιχνεύσει την εφαρμογή ή να πιστοποιηθεί.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Γράφει για την κυβερνοασφάλεια, τις απάτες στο διαδίκτυο, την προστασία των προσωπικών δεδομένων και την τεχνολογία. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS