Millones de artefactos, registros de software empresarial mal configurados están listos para pwning
Muchas organizaciones, incluidas algunas de las corporaciones más grandes del mundo, corren un mayor riesgo de compromiso y robo de datos de registros de software y repositorios de artefactos mal configurados y mal protegidos, según mostró un nuevo estudio.
La investigación realizada recientemente por el proveedor de seguridad en la nube Aqua Security ha descubierto alrededor de 250 millones de artefactos de software y más de 65 000 imágenes de contenedores que se encuentran abiertas en miles de registros y repositorios y accesibles a través de Internet. Aproximadamente 1400 hosts proporcionaron acceso a secretos, claves, contraseñas y otros datos confidenciales que un atacante podría usar para lanzar un ataque a la cadena de suministro o infectar un entorno de desarrollo de software empresarial.
Amplia presencia en el registro
Aqua descubrió 57 registros con errores de configuración críticos, incluidos 15 que permitieron a un atacante obtener privilegios de administrador usando solo la contraseña predeterminada; 2100 registros de artefactos ofrecieron permisos de carga que potencialmente dieron a los usuarios anónimos la capacidad de cargar código malicioso en el registro.
En total, Aqua encontró casi 12 800 registros de imágenes de contenedores accesibles desde la web, de los cuales 2 839 permitían el acceso de usuarios anónimos. En 1.400 hosts, Los exploradores acuáticos se enteraron al menos un dato confidencial, como claves, tokens y credenciales; La empresa encontró direcciones privadas de puntos finales como MongoDB, Redis y PostgreSQL en 156 hosts.
Entre las miles de organizaciones afectadas se encontraban varias empresas Fortune 500. Uno de ellos fue IBM, que había expuesto un registro de contenedor interno a Internet y expuesto datos confidenciales para acceder al riesgo. La compañía abordó el problema después de que los investigadores de Aqua le informaran sobre su descubrimiento. Otras organizaciones notables que pueden haber puesto sus datos en un riesgo similar fueron Siemens, Cisco y Alibaba. Además, Aqua encontró secretos de software en los registros de al menos dos empresas de seguridad cibernética expuestas a Internet. Los datos de Aqua se basan en un análisis de imágenes de contenedores, registros de contenedores de Red Hat Quay, JFrog Artifactory y registros de artefactos de Sonatype Nexus.
«Es fundamental que las organizaciones de todos los tamaños en todo el mundo se tomen un momento para verificar que sus registros, ya sean públicos o privados, estén seguros», aconseja Assaf Morag, analista líder de datos e inteligencia de amenazas en Aqua Security. Las organizaciones que tienen código en registros públicos o tienen sus registros conectados a Internet y permiten el acceso anónimo deben asegurarse de que su código y sus registros no contengan secretos, propiedad intelectual o información confidencial, dice.
«Los anfitriones procedían de miles de organizaciones de todo el mundo, por industria, tamaño y geografía», señala Morag. «Esto significa que las ventajas para un atacante también podrían ser suficientes».
Registros y repositorios riesgosos
La investigación de Aqua es la más reciente y destaca los riesgos para las organizaciones de los datos en los registros de software, repositorios y sistemas de gestión de artefactos. Los equipos de desarrollo usan registros de software para almacenar, administrar y distribuir software, bibliotecas y herramientas, y usan repositorios para almacenar y administrar de forma centralizada paquetes de software específicos dentro del registro. La función de los repositorios de artefactos es ayudar a las organizaciones a almacenar y administrar los artefactos de un proyecto de software, como código fuente, archivos binarios, documentación y artefactos de compilación. Los sistemas de administración de artefactos también pueden incluir imágenes y paquetes de Docker de repositorios públicos como Maven, NPM y NuGet.
A menudo, las organizaciones que utilizan código fuente abierto en sus proyectos, una práctica casi omnipresente, conectan sus registros internos y sistemas de gestión de artefactos a Internet y permiten el acceso anónimo a ciertas partes del registro. Por ejemplo, un equipo de desarrollo de software que utilice JFrog Artifactory como repositorio interno podría configurar el acceso externo para permitir que los clientes y socios compartan sus artefactos.
Actores de amenazas que pretenden hacer esto poner en peligro el desarrollo de software empresarial Los entornos han comenzado a apuntar cada vez más a los registros y repositorios de software en los últimos años. Algunos de los ataques involucran intentos de actores de amenazas. introducir código malicioso en entornos de desarrollo y construcción directamente o sobre paquetes envenenados colocado en NPM, PyPI y otros repositorios públicos ampliamente utilizados. En otros casos, los actores de amenazas se han dirigido a estas herramientas para obtener acceso a información confidencial, como credenciales de inicio de sesión, contraseñas y API almacenadas.
La investigación de Aqua mostró que, en muchos casos, las organizaciones sin querer facilitan que los atacantes lleven a cabo estos ataques conectando falsamente registros que contienen información confidencial a Internet, publicando secretos en repositorios públicos, usando contraseñas predeterminadas para controlar el acceso y otorgando privilegios excesivos a los usuarios. .
En un caso, Aqua descubrió un banco con un registro abierto de aplicaciones de banca en línea. «Un atacante podría haber sacado el contenedor, luego modificarlo y empujarlo de nuevo», dice Morag.
En otro caso, Aqua descubrió dos registros de contenedores mal configurados propiedad del equipo de desarrollo e ingeniería de una empresa de tecnología Fortune 100. Aqua descubrió que los registros contenían tanta información confidencial y otorgaban tantos derechos de acceso y privilegios para hacer daño que la empresa decidió detener su investigación y notificar el problema a la empresa de tecnología. En este caso, la falla de seguridad fue causada por un ingeniero de desarrollo que abrió el entorno mientras trabajaba en un proyecto paralelo no autorizado.
Hemos recibido este contenido de ciberseguridad de: DarkReading
Encontrarás la noticia original en el enlace que sigue: https://www.darkreading.com/application-security/millions-artifacts-misconfigured-enterprise-software-registries-pwning
