Ana içeriğe geç
Güvenlik

Strix otonom ajanı Baseten sisteminde kritik GitHub sızıntısı buldu

Öne çıkanlar

  • Otonom test ajanı Strix, genel erişime açık bir Harbor kayıt defterinden 25 dakikada aktif yönetici belirteci ele geçirdi.
  • Sızan GitHub belirteci, Mart 2023 tarihli bir Docker derleme geçmişinde açık metin olarak yer alıyordu.
  • Belirteç, şirketin ana ürün deposu ve altyapıyı yöneten Flux GitOps deposunda doğrudan yönetici yetkisi sağladı.
  • Baseten güvenlik ekibi bildirimin ardından kayıt defterini kapattı ve açık oluşturan belirteci ertesi gün yeniledi.

Güvenlik girişimi Strix, yapay zeka çıkarım hizmeti almayı planladığı Baseten platformunu denetlerken kritik bir güvenlik açığı tespit etti. Şirketin geliştirdiği otonom sızma testi ajanı Strix, hiçbir kimlik bilgisi veya kaynak kodu verilmeden yürütülen taramada 25 dakika içinde yönetici yetkilerine sahip aktif bir GitHub belirtecine ulaştı. Açık, Baseten altyapısındaki genel erişime açık bir Harbor konteyner kayıt defterinden kaynaklandı.

Strix, ilk aşamada sertifika kayıtlarını ve alt alan adlarını tarayarak genel erişime açık Harbor projesine ulaştı ve sistemdeki baseten-app imajını indirdi. İmaj katmanlarını ve yapılandırma geçmişini inceleyen araç, Mart 2023 tarihli bir derleme adımında komut satırına açık metin olarak yazılmış GitHub kişisel erişim belirtecini çıkardı. Bu belirtecin basetenbot hesabına ait olduğu ve ana ürün deposu, küme altyapısını yöneten GitOps deposu ve istemci araçları dahil olmak üzere kritik projelere yönetici ve yazma yetkisi sağladığı belirlendi.

Baseten güvenlik ekibi, 13 Temmuz tarihinde yapılan bildirimin ardından sorunu kritik olarak onayladı. Şirket, ertesi gün Harbor kayıt defterini genel erişime kapattı ve üç yıldan uzun süredir geçerli olan belirteci iptal ederek döndürdü. Güvenlik uzmanları, Docker derleme adımlarında ortam değişkenleri yerine BuildKit gizli bağlama yöntemlerinin kullanılması ve imaj meta verilerinin düzenli olarak denetlenmesi gerektiğini bildirdi.

Kaynak

Bu özet yapay zekâ ile hazırlanmıştır; ayrıntılar ve doğrulama için orijinal kaynağa başvurun.