Хакери комбинират две уязвимости в JFrog Artifactory за получаване на админ контрол

Атака върху софтуерните хранилища

Злоумишленици използваха комбинация от две уязвимости в JFrog Artifactory – популярното хранилище за софтуерни артефакти в процеса на разработка – за да завземат административен контрол над самостойно хостирани сървъри и инсталираха бекдури. За откритието съобщи облачната компания за сигурност Wiz в специален доклад.

Времева линия на атаките

Компанията Wiz регистрира активните атаки между 15 август и 8 септември. Важно е да се отбележи, че JFrog вече беше издала исправки за двете уязвимости преди началото на атаките. Това означава, че само сървъри, които нямаше актуализирани версии на софтуера, бяха уязвими към експлоатацията.

Значение на уязвимостите

JFrog Artifactory е критична компонента в много софтуерни разработки – служи като централно хранилище, от което пайплайните за построяване на приложения изтегляват необходимите компоненти и библиотеки. Получаването на административен контрол над такава система позволява на нападателите да модифицират софтуерни компоненти, което может да доведе до масово разпространение на малициозен код в организации, които разчитат на тези артефакти.

Инсталирането на бекдури в административния слой означава, че нападателите могат да запазят постоянен достъп дори след затворването на първоначалните уязвимости и да продължат да манипулират разработката на софтуер.

Препоръки за организациите

Откритието подчертава значението на своевременното прилагане на сигурностни обновления. Организациите, които разполагат с самостойно хостирани екземпляри на JFrog Artifactory, трябва спешно да проверят дали са инсталирали всички налични исправки. Това е особено критично за компаниите, които използват Artifactory в ядрото на своите разработки, тъй като компрометирането на такива системи може да има далечни последствия за цялата софтуерна верига на доставки.

Източник: The Hacker News.

Picture of Велислав Никифоров
Велислав Никифоров

Web Developer & Cybersecurity Enthusiast