AWS gần đây đã vá một cấu hình bảo mật quan trọng bị lỗi ảnh hưởng đến nhiều kho lưu trữ GitHub dưới quản lý của AWS, trong đó có AWS JavaScript SDK là một trong những thành phần bị ảnh hưởng.
Lỗ hổng, được gọi là CodeBreach, tập trung vào các bộ lọc regex webhook sai sót tạo ra một lỗ hổng nguy hiểm. Người dùng không đáng tin cậy có thể khai thác lỗ hổng này để kích hoạt các quá trình xây dựng đặc quyền, có thể dẫn đến việc lộ các token quản trị nhạy cảm và truy cập trái phép vào hạ tầng quan trọng.
Đối với các nhà phát triển xây dựng trên hạ tầng Web3 hoặc dựa vào AWS SDKs cho các ứng dụng blockchain, đây là một lời nhắc nhở rõ ràng: ngay cả các nền tảng đã được thiết lập cũng có thể chứa các điểm mù về cấu hình. Các cuộc kiểm tra bảo mật định kỳ và kiểm soát truy cập chặt chẽ trên các pipeline CI/CD không phải là tùy chọn—chúng là các biện pháp bảo vệ thiết yếu chống lại việc lộ token và các cuộc tấn công chuỗi cung ứng.
Bản vá đã có sẵn. Nếu dự án của bạn sử dụng AWS JavaScript SDK, việc cập nhật ngay lập tức nên là ưu tiên.
Xem bản gốc
Trang này có thể chứa nội dung của bên thứ ba, được cung cấp chỉ nhằm mục đích thông tin (không phải là tuyên bố/bảo đảm) và không được coi là sự chứng thực cho quan điểm của Gate hoặc là lời khuyên về tài chính hoặc chuyên môn. Xem Tuyên bố từ chối trách nhiệm để biết chi tiết.
10 thích
Phần thưởng
10
5
Đăng lại
Retweed
Bình luận
0/400
SerumSqueezer
· 6giờ trước
aws lại gặp sự cố rồi sao? webhook regex đều có thể viết kém như vậy... Nói đi, tại sao những lỗ hổng cấu hình sơ đẳng này luôn do các tập đoàn lớn phạm phải, tôi không hiểu nổi
Xem bản gốcTrả lời0
BrokenRugs
· 6giờ trước
Ôi chao, lại mắc phải lỗi sơ đẳng như vậy... Các tập đoàn lớn còn có thể gặp sự cố, làm thế nào để dự án nhỏ của chúng ta tồn tại đây
Xem bản gốcTrả lời0
unrekt.eth
· 6giờ trước
Chết rồi, AWS cũng gặp sự cố à? Tôi còn tưởng các tập đoàn lớn có thể dễ dàng vượt qua, có vẻ như không ai có thể miễn nhiễm với lời nguyền chuỗi cung ứng này.
Chà, các công ty lớn cũng mắc lỗi sơ đẳng như vậy... regex webhook đều có thể viết thành lỗ hổng, token bị lộ trực tiếp cho người lạ, thật là quá vô lý. Chúng ta làm trên chuỗi còn phải cẩn thận hơn, một sai sót trong cấu hình CI/CD là xong hết.
AWS gần đây đã vá một cấu hình bảo mật quan trọng bị lỗi ảnh hưởng đến nhiều kho lưu trữ GitHub dưới quản lý của AWS, trong đó có AWS JavaScript SDK là một trong những thành phần bị ảnh hưởng.
Lỗ hổng, được gọi là CodeBreach, tập trung vào các bộ lọc regex webhook sai sót tạo ra một lỗ hổng nguy hiểm. Người dùng không đáng tin cậy có thể khai thác lỗ hổng này để kích hoạt các quá trình xây dựng đặc quyền, có thể dẫn đến việc lộ các token quản trị nhạy cảm và truy cập trái phép vào hạ tầng quan trọng.
Đối với các nhà phát triển xây dựng trên hạ tầng Web3 hoặc dựa vào AWS SDKs cho các ứng dụng blockchain, đây là một lời nhắc nhở rõ ràng: ngay cả các nền tảng đã được thiết lập cũng có thể chứa các điểm mù về cấu hình. Các cuộc kiểm tra bảo mật định kỳ và kiểm soát truy cập chặt chẽ trên các pipeline CI/CD không phải là tùy chọn—chúng là các biện pháp bảo vệ thiết yếu chống lại việc lộ token và các cuộc tấn công chuỗi cung ứng.
Bản vá đã có sẵn. Nếu dự án của bạn sử dụng AWS JavaScript SDK, việc cập nhật ngay lập tức nên là ưu tiên.