ΑρχικήSecurityΤο GitHub Actions ενισχύει την ασφάλεια του checkout για να μπλοκάρει επιθέσεις...

Το GitHub Actions ενισχύει την ασφάλεια του checkout για να μπλοκάρει επιθέσεις ‘pwn request’

Αντιμέτωπο με μια αύξηση των κυβερνοεπιθέσεων που έχουν προκαλέσει χάος στα περιβάλλοντα ανάπτυξης, το GitHub έχει ενισχύσει την ασφάλεια του GitHub Actions checkout για να μπλοκάρει τις επιθέσεις ‘pwn request‘ που εκμεταλλεύονται την ανασφαλή χρήση του trigger pull_request_target για την εκτέλεση του κώδικα του επιτιθέμενου με πλήρη προνόμια του workflow. Ανακοινώθηκε στις 18 Ιουνίου ότι το actions/checkout v7 τώρα μπλοκάρει αυτόματα και αποτυγχάνει τα workflows όταν χρησιμοποιείται μέσα σε pull_request_target ή workflow_run events κατά την προσπάθεια ανάκτησης μη ελεγμένου κώδικα fork pull request.

Δείτε επίσης: Η Coinbase ήταν ο στόχος των παραβιάσεων του GitHub Actions

Εικόνα άρθρου: GitHub Actions hardens checkout security to block ‘pwn request’ attacks
Το GitHub Actions ενισχύει την ασφάλεια του checkout για να μπλοκάρει επιθέσεις ‘pwn request’

Από εδώ και στο εξής, ο μόνος τρόπος για να παρακαμφθούν αυτοί οι έλεγχοι θα είναι οι προγραμματιστές να εφαρμόσουν μια εξαίρεση προσθέτοντας ένα ρητό allow-unsafe-pr-checkout στο actions/checkout, όπως ανέφερε το GitHub στο changelog του V7. Η αλλαγή σηματοδοτεί την αρχή μιας νέας εποχής ‘ασφάλειας από προεπιλογή‘, στην οποία η ασφάλεια θα καθορίζεται από το σύστημα του GitHub και όχι από την κρίση των προγραμματιστών.

Στο πλαίσιο αυτής της προσπάθειας, στις 16 Ιουλίου, οι νέες προεπιλογές θα ενσωματωθούν σε όλες τις υποστηριζόμενες κύριες εκδόσεις. “Τα workflows που είναι συνδεδεμένα με ένα κυμαινόμενο κύριο tag (π.χ., actions/checkout@v4) θα υιοθετήσουν αυτόματα την αλλαγή. Τα workflows που είναι συνδεδεμένα με συγκεκριμένο SHA, minor ή patch version δεν επηρεάζονται από την ενσωμάτωση και θα χρειαστεί να αναβαθμιστούν χρησιμοποιώντας το Dependabot ή μέσω καθιερωμένων διαδικασιών αναβάθμισης,” εξήγησε το GitHub.

Ωστόσο, επειδή οι επιθέσεις pwn request μπορούν να συμβούν με άλλους τρόπους, “περαιτέρω ενίσχυση επιπρόσθετων events μπορεί να εξεταστεί σε μελλοντικές εκδόσεις,” πρόσθεσε το changelog. Ένα σημείο κριτικής που μπορεί να απευθυνθεί στο GitHub είναι ότι χρειάστηκε τόσος χρόνος για να αντιμετωπιστεί μια αδυναμία που είναι γνωστή εδώ και χρόνια. Το πρόβλημα είναι με το GitHub Actions, που επιτρέπει triggers να εκτελούν workflows, συμπεριλαμβανομένου του pull_request, το οποίο επεξεργάζεται forks τρίτων χωρίς να δίνει πρόσβαση σε μυστικά όπως API keys, service tokens και credentials.

Το μειονέκτημα είναι ότι αυτός ο περιορισμός εμποδίζει ορισμένες αυτοματοποιήσεις από το να λειτουργούν, γι’ αυτό οι προγραμματιστές στρέφονται σε ένα εναλλακτικό trigger, το pull_request_target, το οποίο παρέχει την απαιτούμενη πρόσβαση.

Δείτε επίσης: GitHub Actions: Supply chain attack κλέβει διαπιστευτήρια CI/CD

GitHub Actions - SecNews.gr
Το GitHub Actions ενισχύει την ασφάλεια του checkout για να μπλοκάρει επιθέσεις ‘pwn request’

Σε κάποιο σημείο, οι επιτιθέμενοι συνειδητοποίησαν ότι όταν το pull_request_target είχε διαμορφωθεί απρόσεκτα με το actions/checkout για να τραβήξει μη έμπιστο κώδικα fork, προσέφερε ένα backdoor σε αποθετήρια και τα μυστικά τους. Με άλλα λόγια, η αδυναμία στο pull_request_target δεν είναι το ίδιο το trigger, το οποίο είναι νόμιμο και ασφαλές όταν χρησιμοποιείται σωστά, αλλά η λανθασμένη χρήση του.

Όπως αναφέρει το changelog του GitHub: “Η ανάκτηση του head ενός μη ελεγμένου pull request από ένα fork μέσα σε ένα από αυτά τα workflows συνήθως επιτρέπει την εκτέλεση κώδικα που ελέγχεται από τον επιτιθέμενο με πλήρη προνόμια του workflow.” Η άφιξη του actions/checkout v7, ωστόσο, θα πρέπει να το κάνει αυτό πιο δύσκολο, μπλοκάροντας αυτόματα επικίνδυνα workflows ανεξαρτήτως της διαμόρφωσής τους. Δυστυχώς, έχει ήδη προκληθεί μεγάλη ζημιά.

Τα αποθετήρια ανοιχτού κώδικα έχουν πρόσφατα δεχθεί συνεχείς επιθέσεις από την ομάδα hacking TeamPCP, χρησιμοποιώντας μια ποικιλία τεχνικών, συμπεριλαμβανομένων των pwn requests. Ένα αξιοσημείωτο παράδειγμα ήταν η επίθεσή τους τον περασμένο μήνα, που παραβίασε 170 πακέτα node package manager (npm), συμπεριλαμβανομένου του οικοσυστήματος TanStack Router, χάρη σε μια εκμετάλλευση pwn request. Αμήχανα, σε ένα ξεχωριστό περιστατικό που δεν περιλάμβανε pwn request, το ίδιο το GitHub παραβιάστηκε και οι επιτιθέμενοι εξήγαγαν πηγαίο κώδικα από περίπου 3.800 εσωτερικά αποθετήρια της εταιρείας.

Δείτε επίσης: Η GitHub απενεργοποιεί npm install scripts για προστασία από επιθέσεις

GitHub Actions - SecNews.gr
Το GitHub Actions ενισχύει την ασφάλεια του checkout για να μπλοκάρει επιθέσεις ‘pwn request’

Καλύτερα αργά παρά ποτέ, το GitHub έχει ξεκινήσει μια σειρά από μεταρρυθμίσεις ασφαλείας στην πλατφόρμα, συμπεριλαμβανομένου, νωρίτερα αυτό το μήνα, του περιορισμού της αυτόματης εκτέλεσης script εγκατάστασης στο npm.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS