AWS нещодавно виправила критичну помилку безпеки, яка впливала на кілька репозиторіїв GitHub під управлінням AWS, зокрема на AWS JavaScript SDK серед уражених компонентів.



Вразливість, названа CodeBreach, була зосереджена навколо несправних фільтрів webhook regex, що створювали небезпечний лазівку. Недовірливі користувачі могли використати цю ваду для запуску привілейованих процесів збірки, що потенційно могло призвести до витоку чутливих токенів адміністратора та несанкціонованого доступу до критичної інфраструктури.

Для розробників, які створюють на базі Web3 або покладаються на AWS SDK для блокчейн-додатків, це є яскравим нагадуванням: навіть усталені платформи можуть мати сліпі зони у конфігурації. Регулярні аудити безпеки та суворий контроль доступу до CI/CD pipelines — не опція, а необхідність для запобігання витоку токенів і атак на ланцюг постачання.

Виправлення вже доступне. Якщо ваш проект використовує AWS JavaScript SDK, оновлення негайно має бути пріоритетом.
Переглянути оригінал
Ця сторінка може містити контент третіх осіб, який надається виключно в інформаційних цілях (не в якості запевнень/гарантій) і не повинен розглядатися як схвалення його поглядів компанією Gate, а також як фінансова або професійна консультація. Див. Застереження для отримання детальної інформації.
  • Нагородити
  • 5
  • Репост
  • Поділіться
Прокоментувати
0/400
SerumSqueezervip
· 9год тому
aws знову накоїв? webhook regex можна написати так погано... кажучи про такі низькокласні вразливості конфігурації, чому їх завжди роблять великі компанії, не можу зрозуміти
Переглянути оригіналвідповісти на0
BrokenRugsvip
· 9год тому
Ой, знову ця низька помилка... Навіть великі компанії можуть зазнати невдачі, а як вижити нашому маленькому проекту?
Переглянути оригіналвідповісти на0
unrekt.ethvip
· 9год тому
Блін, AWS також зірвався? Я думав, що великі компанії зможуть виграти без бою, але здається, ніхто не може уникнути цього прокляття ланцюга постачань.
Переглянути оригіналвідповісти на0
RektCoastervip
· 9год тому
webhook regex цей низький рівень помилки може з'явитися, великі компанії теж не виняток... швидко оновлюйте, щоб не стати наступним випадком, що викривають
Переглянути оригіналвідповісти на0
RealYieldWizardvip
· 9год тому
Ого, навіть у великих компаніях трапляються такі примітивні помилки... Регулярні вирази для webhook можна зробити настільки поганими, а токени відкрито показані стороннім — це просто безглуздо. Ми, що працюємо з ланцюгами, повинні бути особливо обережними, одна неправильна налаштування CI/CD — і все пропало.
Переглянути оригіналвідповісти на0
  • Закріпити