10.000'den fazla Docker Hub görüntüsünün kimlik bilgileri ve kimlik doğrulama anahtarlarını sızdırdığı tespit edildi

9 ay önce

10.000'den fazla Docker Hub kapsayıcı görüntüsü, üretim sistemlerine, CI/CD veritabanlarına veya LLM model anahtarlarına yönelik canlı kimlik bilgileri de dahil olmak üzere korunması gereken verileri açığa çıkarır.

Sırlar, aralarında bir Fortune 500 şirketi ve büyük bir ulusal bankanın da bulunduğu 100'den fazla kuruluşu etkiliyor.

Docker Hub, geliştiricilerin bir uygulamayı çalıştırmak için gereken her şeyi içeren kullanıma hazır Docker görüntülerini yüklediği, barındırdığı, paylaştığı ve dağıttığı en büyük konteyner kayıt defteridir.

Geliştiriciler genellikle tüm yazılım geliştirme ve dağıtım yaşam döngüsünü kolaylaştırmak için Docker görüntülerini kullanır. Ancak geçmiş çalışmaların da gösterdiği gibi, bu görsellerin oluşturulmasındaki dikkatsizlik, uzun süre geçerliliğini koruyan sırların açığa çıkmasına neden olabilir.

Tehdit istihbaratı şirketi Flare'deki güvenlik araştırmacıları, Kasım ayında Docker Hub'a yüklenen konteyner görüntülerini taradıktan sonra, bunların 10.456'sının bir veya daha fazla anahtarı açığa çıkardığını tespit etti.

En sık kullanılan sırlar, çeşitli AI modellerine (OpenAI, HuggingFace, Anthropic, Gemini, Groq) yönelik erişim jetonlarıydı. Toplamda araştırmacılar bu tür 4.000 anahtar buldu.

Taranan görüntüleri incelerken araştırmacılar, bunların %42'sinin en az beş hassas değere maruz kaldığını keşfetti.

Flare bugün bir raporda, "Bu çok gizli ifşalar, genellikle bulut ortamlarına, Git depolarına, CI/CD sistemlerine, ödeme entegrasyonlarına ve diğer temel altyapı bileşenlerine tam erişim sağladıklarından kritik riskleri temsil ediyor" diye belirtiyor.

205 ad alanının analiz edilmesi, araştırmacıların çoğu küçük ve orta ölçekli işletmeler olmak üzere toplam 101 şirketi belirlemesini sağladı ve birkaç büyük kuruluş veri kümesinde yer aldı.

Analize göre, sırları açığa çıkan kuruluşların çoğu yazılım geliştirme sektöründe yer alıyor, bunu pazar ve endüstriyel kuruluşlar ile yapay zeka ve akıllı sistemlerdeki kuruluşlar izliyor.

10'dan fazla finans ve bankacılık şirketinin hassas verileri açığa çıktı.

Araştırmacılara göre en sık gözlemlenen hatalardan biri, geliştiricilerin bir proje için veritabanı kimlik bilgilerini, bulut erişim anahtarlarını, belirteçleri ve çeşitli kimlik doğrulama verilerini depolamak için kullandıkları .ENV dosyalarının kullanılmasıydı.

Ek olarak, AI hizmetlerine yönelik sabit kodlanmış API belirteçlerinin Python uygulama dosyalarında, config.json dosyalarında, YAML yapılandırmalarında, GitHub belirteçlerinde ve birden fazla dahili ortam için kimlik bilgilerinde sabit kodlandığını buldular.

Hassas verilerin bir kısmı, görüntü hakkında ayrıntılar sağlayan Docker görüntülerinin manifest dosyasında mevcuttu.

Sızıntıların birçoğunun, kişisel kullanıma yönelik veya yüklenicilere ait olanlar gibi daha katı kurumsal izleme mekanizmalarının dışında kalan Docker Hub hesapları olan 'gölge BT' hesaplarından kaynaklandığı görülüyor.

Flare, Docker Hub'da yanlışlıkla sırları ifşa eden geliştiricilerin yaklaşık %25'inin hatayı fark ettiğini ve sızdırılan sırrı 48 saat içinde konteynerden veya manifest dosyasından kaldırdığını belirtiyor.

Ancak bu vakaların %75'inde sızdırılan anahtar iptal edilmedi; bu da, maruz kalma süresi boyunca onu çalan herkesin onu daha sonra saldırı düzenlemek için kullanabileceği anlamına geliyor.

Flare, geliştiricilerin sırları kapsayıcı görüntülerde depolamaktan kaçınmalarını, statik, uzun ömürlü kimlik bilgileri kullanmayı bırakmalarını ve özel bir kasa veya sır yöneticisi kullanarak sır yönetimini merkezileştirmelerini öneriyor.

Kuruluşlar, yazılım geliştirme yaşam döngüsünün tamamı boyunca aktif tarama uygulamalı, açığa çıkan sırları iptal etmeli ve eski oturumları derhal geçersiz kılmalıdır.

Bozuk IAM yalnızca bir BT sorunu değildir; etkisi tüm işletmenize yayılır.

Bu pratik kılavuz, geleneksel IAM uygulamalarının neden modern taleplere ayak uydurmakta başarısız olduğunu, "iyi" IAM'nin neye benzediğine dair örnekleri ve ölçeklenebilir bir strateji oluşturmak için basit bir kontrol listesini kapsar.

Kod güzelleştiriciler bankaların, devlet kurumlarının ve teknoloji kuruluşlarının kimlik bilgilerini açığa çıkarır

Shai-Hulud 2.0 NPM kötü amaçlı yazılım saldırısı 400.000'e kadar geliştirici sırrını açığa çıkardı

Herkese açık GitLab depoları 17.000'den fazla sırrı açığa çıkardı

Tehlikeli runC kusurları bilgisayar korsanlarının Docker konteynerlerinden kaçmasına izin verebilir

TEE.Fail saldırısı Intel, AMD ve NVIDIA CPU'larındaki gizli bilgi işlemi bozar

Kaynak: Bleeping Computer

More Posts