חברת האבטחה הבריטית Intruder פרסמה השבוע ממצאי מחקר שמראים כמה נפוץ עדיין הכשל הבסיסי של תיקיית .git חשופה בציבור: סריקה רחבה של שרתים ברחבי הרשת העלתה כ-28,000 מאגרים שדרכם ניתן היה לשחזר קוד מקור, היסטוריית קומיטים ומפתחות גישה – חלקם התגלו כפעילים בפועל.

הפרטים
החוקרים ב-Intruder פיתחו כלי קוד-פתוח בשם gitreaper שמאפשר לבחון היסטוריית מאגר Git ישירות בזיכרון, בלי להוריד את הפרויקט השלם – יתרון קריטי כי מחיקת סוד מהקומיט האחרון בלבד לא מוחקת אותו מההיסטוריה הקודמת. הצוות איתר כ-40 מיליון דומיינים פוטנציאליים מרשומות Certificate Transparency, צמצם אותם לכ-3.5 מיליון שרתים פעילים, וסרק אותם לאיתור תיקיית .git חשופה בנתיב הציבורי.
הסריקה העלתה כ-28,000 מאגרים חשופים, ומתוכם חולצו למעלה מ-400 מפתחות גישה ל-AWS, 107 מפתחות Stripe, 123 מפתחות OpenAI, כ-80 טוקנים של Telegram ו-17 טוקני גישה אישיים של GitHub. בין הדוגמאות שהחוקרים ציינו: מפתח AWS קשיח שנתן גישה לדלי אחסון עם מסמכי כוח אדם פנימיים, כולל דוחות נוכחות ותיקי משמעת עובדים, וכן מפתח נוסף שהיה שמור בקובץ קונפיגורציה וחשף היסטוריית תשלומים וסליקה דרך שירות סליקה חיצוני.
נקודות לשים לב
- בדקו האם שרתי הארגון חושפים תיקיית
.gitבנתיב הציבורי – ניסיון גישה ל-/.git/configהוא סימן בסיסי לכך, ויש לחסום אותו ברמת שרת האינטרנט (Nginx, Apache או IIS). - הסרת סוד מהקובץ הנוכחי אינה מספיקה: כל עוד לא נמחקת ההיסטוריה של המאגר, סודות שנחשפו בקומיטים ישנים – כולל בענפים שנמחקו – נשארים נגישים למי שמוריד את התיקייה.
- אם התגלה מפתח או טוקן שנחשף אי פעם בהיסטוריית מאגר פומבי – יש להניח שהוא נצפה ולבצע רוטציה מיידית, גם בלי הוכחה לניצול בפועל.
- אל תסתמכו רק על כלי סריקת סודות שבודקים את מצב הקוד הנוכחי – חלק מהמפתחות שנמצאו במחקר היו קבורים בהיסטוריה ולא היו נגישים בסריקה רגילה של הקבצים החיים.
- ודאו שתיקיית
.gitכלל לא נכללת בפריסות ל-production – זו הגנה עמידה יותר מהסתמכות בלבד על כללי חסימה בשרת האינטרנט.
מקורות: Cyber Security News · Security Affairs

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.