به گفته الاد مگد، مهندس مؤسس Novee Security، این آسیبپذیری توسط هر کاربر احراز هویتنشدهای قابل سوءاستفاده است و حتی یک حساب رایگان برای جعل تأییدیهها، ارسال کد مخرب یا سرقت اعتبارنامهها کافی است. در نمونههای مستند شده، مهاجم میتوانست از طریق یک کامنت ساده در Azure Sentinel مایکروسافت، کلید دائمی GitHub App را به سرقت ببرد، یا در مخزن Google AI Agent Development Kit کنترل کامل یک مخزن Google Cloud را به دست آورد. پس از افشای مسئولانه (responsible disclosure)، مایکروسافت و گوگل تأثیر این آسیبپذیری را تأیید کردند، در حالی که کلودفلر، پایتون و آپاچی وصلههای امنیتی لازم را اعمال کردهاند.
کلمات کلیدی : آسیبپذیری زنجیره تأمین نرمافزار, امنیت CI/CD, پیکربندی ضعیف گردشکار, سرقت اعتبارنامه GitHub, افشای مسئولانه آسیبپذیری, حملات مخازن کد

نظر شما چیست؟
خوشحال میشویم نظر شما را بدانیم. نظری بنویسید.