ΑρχικήSecurityServers Apache Airflow: Γιατί διαρρέουν χιλιάδες credentials;

Servers Apache Airflow: Γιατί διαρρέουν χιλιάδες credentials;

Ενώ ερευνούσαν ένα λάθος παραμετροποίησης στο Apache Airflow, οι ερευνητές ανακάλυψαν πολλά εκτεθειμένα instances στο web που διαρρέουν ευαίσθητες πληροφορίες, συμπεριλαμβανομένων των credentials, από γνωστές τεχνολογικές εταιρείες.

Το Apache Airflow είναι μια δημοφιλής πλατφόρμα workflow management ανοιχτού κώδικα για την οργάνωση και τη διαχείριση εργασιών.

Αυτήν την εβδομάδα, οι ερευνητές Nicole Fishbein και Ryan Robinson από την εταιρεία ασφάλειας Intezer αποκάλυψαν λεπτομέρειες σχετικά με τον τρόπο με τον οποίο εντόπισαν σφάλματα εσφαλμένου configuration στους servers Apache Airflow που διαχειρίζονται μεγάλες τεχνολογικές εταιρείες.

Δείτε επίσης: Microsoft Exchange Autodiscover: Bugs διαρρέουν Windows credentials

#secnews #star #coronaborealis

Ένα «νέο αστέρι» φωτίζεται στο νυχτερινό ουρανό. Αστρονόμοι σε όλο τον κόσμο συνεχίζουν να κοιτάζουν προς τον αστερισμό Corona Borealis σε απόσταση 3.000 ετών φωτός από τη Γη, όπου ένα αστέρι που έχει πεθάνει από καιρό αναμένεται να αναζωπυρωθεί σε μια έκρηξη τόσο ισχυρή που θα συναγωνιστεί για λίγο τη λάμψη του Βόρειου Αστέρα. Το αστρικό πτώμα φωτίστηκε τελευταία φορά πριν από σχεδόν 80 χρόνια και δεν θα αναζωπυρωθεί για άλλα 80 χρόνια, καθιστώντας το μια εμπειρία που συμβαίνει μία φορά στη ζωή μας.

00:00 Εισαγωγή
00:36 T Coronae Borealis 
01:18 Επαναλαμβανόμενα novas
01:42 Διαστημικό τηλεσκόπιο Fermi 

Μάθετε περισσότερα: https://www.secnews.gr/623498/monadiko-fainomeno-ena-neo-asteri-nixterino-ourano/

Follow us:
Facebook:  https://www.facebook.com/SecNews 
Instagram:  https://www.instagram.com/secnews.gr/  
X (Twitter):   https://twitter.com/Secnews_GR
TikTok:    https://www.tiktok.com/@secnewsgr

#secnews #star #coronaborealis

Ένα «νέο αστέρι» φωτίζεται στο νυχτερινό ουρανό. Αστρονόμοι σε όλο τον κόσμο συνεχίζουν να κοιτάζουν προς τον αστερισμό Corona Borealis σε απόσταση 3.000 ετών φωτός από τη Γη, όπου ένα αστέρι που έχει πεθάνει από καιρό αναμένεται να αναζωπυρωθεί σε μια έκρηξη τόσο ισχυρή που θα συναγωνιστεί για λίγο τη λάμψη του Βόρειου Αστέρα. Το αστρικό πτώμα φωτίστηκε τελευταία φορά πριν από σχεδόν 80 χρόνια και δεν θα αναζωπυρωθεί για άλλα 80 χρόνια, καθιστώντας το μια εμπειρία που συμβαίνει μία φορά στη ζωή μας.

00:00 Εισαγωγή
00:36 T Coronae Borealis
01:18 Επαναλαμβανόμενα novas
01:42 Διαστημικό τηλεσκόπιο Fermi

Μάθετε περισσότερα: https://www.secnews.gr/623498/monadiko-fainomeno-ena-neo-asteri-nixterino-ourano/

Follow us:
Facebook: https://www.facebook.com/SecNews
Instagram: https://www.instagram.com/secnews.gr/
X (Twitter): https://twitter.com/Secnews_GR
TikTok: https://www.tiktok.com/@secnewsgr

0

YouTube Video VVVDWG45SzRBbWhLQjFZMjNHbjY5YWV3LnpNVzNRUzl1UUYw

Ένα «νέο αστέρι» φωτίζεται στο νυχτερινό ουρανό

SecNewsTV 23 hours ago

#secnews #markzuckerberg #richest 

Σύμφωνα με το Bloomberg Billionaires Index, ο Mark Zuckerberg, διευθύνων σύμβουλος της Meta, είναι πλέον ο δεύτερος πλουσιότερος άνθρωπος στον κόσμο.

Η καθαρή περιουσία του Zuckerberg έφτασε τα 206,2 δισεκατομμύρια δολάρια την Πέμπτη, σύμφωνα με το Bloomberg και έτσι πήρε τη θέση του Jeff Bezos, πρώην CEO και προέδρου της Amazon. Ο Bezos βρίσκεται στην τρίτη θέση με 205,1 δισεκατομμύρια δολάρια. Την πρώτη θέση κατέχει ο επικεφαλής της Tesla, Elon Musk, με 256 δισεκατομμύρια δολάρια.

Μάθετε περισσότερα: https://www.secnews.gr/623474/mark-zuckerberg-deuteros-plousioteros-anthropos-kosmo/

00:00 Εισαγωγή
00:18 Πλουσιότεροι άνθρωποι - πρώτη τριάδα
00:45 Λίγα λόγια για τον Zuckerberg 
01:16 Αύξηση προσωπικής περιουσίας και μετοχών και εσόδων Meta
02:06 Επενδύσεις σε AI, metaverse και διαφημίσεις

Follow us:
Facebook:  https://www.facebook.com/SecNews 
Instagram:  https://www.instagram.com/secnews.gr/  
X (Twitter):   https://twitter.com/Secnews_GR
TikTok:    https://www.tiktok.com/@secnewsgr

#secnews #markzuckerberg #richest

Σύμφωνα με το Bloomberg Billionaires Index, ο Mark Zuckerberg, διευθύνων σύμβουλος της Meta, είναι πλέον ο δεύτερος πλουσιότερος άνθρωπος στον κόσμο.

Η καθαρή περιουσία του Zuckerberg έφτασε τα 206,2 δισεκατομμύρια δολάρια την Πέμπτη, σύμφωνα με το Bloomberg και έτσι πήρε τη θέση του Jeff Bezos, πρώην CEO και προέδρου της Amazon. Ο Bezos βρίσκεται στην τρίτη θέση με 205,1 δισεκατομμύρια δολάρια. Την πρώτη θέση κατέχει ο επικεφαλής της Tesla, Elon Musk, με 256 δισεκατομμύρια δολάρια.

Μάθετε περισσότερα: https://www.secnews.gr/623474/mark-zuckerberg-deuteros-plousioteros-anthropos-kosmo/

00:00 Εισαγωγή
00:18 Πλουσιότεροι άνθρωποι - πρώτη τριάδα
00:45 Λίγα λόγια για τον Zuckerberg
01:16 Αύξηση προσωπικής περιουσίας και μετοχών και εσόδων Meta
02:06 Επενδύσεις σε AI, metaverse και διαφημίσεις

Follow us:
Facebook: https://www.facebook.com/SecNews
Instagram: https://www.instagram.com/secnews.gr/
X (Twitter): https://twitter.com/Secnews_GR
TikTok: https://www.tiktok.com/@secnewsgr

0

YouTube Video VVVDWG45SzRBbWhLQjFZMjNHbjY5YWV3LlRLRDZFUUs4cDg4

Mark Zuckerberg: Έγινε ο δεύτερος πλουσιότερος άνθρωπος! 💰💰

SecNewsTV 4 Οκτωβρίου 2024, 15:02 15:02

Apache Airflow

Οι ατέλειες εσφαλμένου configuration οδήγησαν σε διαρροή ευαίσθητων δεδομένων, συμπεριλαμβανομένων χιλιάδων credentials από δημοφιλείς πλατφόρμες και υπηρεσίες, όπως το Slack, το PayPal και το Amazon Web Services (AWS), μεταξύ άλλων, ισχυρίζονται οι ερευνητές:

“Αυτές οι μη εξασφαλισμένες περιπτώσεις εκθέτουν ευαίσθητες πληροφορίες εταιρειών σε μέσα μαζικής ενημέρωσης, χρηματοδότηση, παραγωγή, τεχνολογία πληροφοριών, βιοτεχνολογία, ηλεκτρονικό εμπόριο, υγεία, ενέργεια, κυβερνοασφάλεια και βιομηχανίες μεταφορών”, λένε οι ερευνητές της Intezer.

Σε διάφορα σενάρια που έχουν αναλύσει οι ερευνητές, ο πιο συνηθισμένος λόγος διαρροής credential που παρατηρήθηκε στους servers Airflow ήταν οι ανασφαλείς πρακτικές κωδικοποίησης.

Για παράδειγμα, η ομάδα του Intezer ανακάλυψε διάφορες περιπτώσεις παραγωγής με hard-coded κωδικούς πρόσβασης μέσα στον κώδικα Python DAG:

“Οι κωδικοί πρόσβασης δεν πρέπει να είναι κωδικοποιημένοι και πρέπει να χρησιμοποιούνται τα μεγάλα ονόματα εικόνων και dependencies. Δεν θα προστατεύεστε όταν χρησιμοποιείτε κακές πρακτικές κωδικοποίησης, ακόμη και αν πιστεύετε ότι η εφαρμογή έχει τερματιστεί στο διαδίκτυο”, προειδοποιούν οι Fishbein και Robinson.

Δείτε επίσης: Το McDonald’s διαρρέει τα credentials της database Monopoly VIP

Σε μια άλλη περίπτωση λανθασμένου configuration, οι ερευνητές είδαν servers Airflow με δημόσιο προσβάσιμο αρχείο ρυθμίσεων:

“Το αρχείο διαμόρφωσης (airflow.cfg) δημιουργείται κατά την πρώτη εκκίνηση του Airflow. Περιέχει το configuration του Airflow και μπορεί να αλλάξει”, δηλώνουν οι ερευνητές. Το αρχείο περιέχει μυστικά όπως κωδικούς πρόσβασης και κλειδιά.

Αλλά, εάν η επιλογή «expose_config» στο αρχείο οριστεί κατά λάθος σε «True», το configuration γίνεται προσβάσιμο σε οποιονδήποτε μέσω του web server, ο οποίος μπορεί πλέον να δει αυτά τα μυστικά.

Η έρευνα καταδεικνύει κινδύνους καθυστερημένης επιδιόρθωσης

Εκτός από τον εντοπισμό ακατάλληλα διαμορφωμένων στοιχείων ενεργητικού Airflow, το επίκεντρο αυτής της έρευνας ήταν να επιστήσει την προσοχή στους κινδύνους που προέρχονται από την καθυστέρηση των ενημερώσεων λογισμικού.

Η Intezer αναφέρει ότι η συντριπτική πλειοψηφία αυτών των ελαττωμάτων εντοπίστηκε σε servers που εκτελούσαν Airflow v1.x από το 2015, που εξακολουθούν να χρησιμοποιούνται από οργανισμούς από διαφορετικά τμήματα.

Στην έκδοση 2 του Airflow, παρουσιάστηκαν πολλές νέες δυνατότητες ασφαλείας, συμπεριλαμβανομένου ενός REST API που απαιτεί έλεγχο ταυτότητας για όλες τις λειτουργίες. Η νεότερη έκδοση επίσης δεν αποθηκεύει ευαίσθητες πληροφορίες σε αρχεία καταγραφής και αναγκάζει τον διαχειριστή να επιβεβαιώσει ρητά τις επιλογές configuration, αντί να ακολουθήσει τις προεπιλεγμένες.

Δείτε επίσης: Google: Καταργεί δημοφιλή Android apps που έκλεβαν Facebook credentials

Η έκθεση αρχείων πελατών και ευαίσθητων δεδομένων λόγω ελαττωμάτων ασφάλειας που προκύπτουν από την καθυστερημένη ενημέρωση κώδικα μπορεί να παραβιάζει τους νόμους περί προστασίας δεδομένων όπως το GDPR.

Πηγή πληροφοριών: bleepingcomputer.com

Teo Ehc
Teo Ehchttps://www.secnews.gr
Be the limited edition.
spot_img

Εγγραφή στο Newsletter

* indicates required

FOLLOW US

LIVE NEWS