Súlyos biztonsági rés van a SonarQube applikációban

2020.11.09.
Olvasási idő: 2 perc

A SonarQube biztonsági rés

Az Amerikai Egyesült Államok Szövetségi Nyomozó Irodája, vagyis közismert nevén az FBI nemrégiben figyelmeztetést adott ki a SonarQube appal kapcsolatban. Azok számára, akik annyira nem ismerik, a SonarQube egy teljesen nyílt forráskóddal rendelkező szoftver, amelyet forráskód-minőség ellenőrzésre, hibakeresésre és nyomonkövetésre használnak. Ráfuttatva egy forráskódra, gyorsan statisztikákat kaphatunk arról, hogy például mennyire követték a standardeket vagy éppen mennyi duplikáció van a kódban. És pont itt merült fel a SonarQube biztonsági rés veszélyessége is.

Mi történt pontosan?

Szóval az FBI figyelmeztetése szerint hackerek kihasználták a SonarQube egyik biztonsági rését és információkhoz, valamint forráskódokhoz juthattak hozzá. A figyelmeztetés szerint főleg az Egyesült Államok kormánya és amerikai cégek voltak a célkeresztben. Sajnálatos módon ráadásul a sebezhetőség nem frissen felfedezett, legalább 2020. áprilisa óta fennáll. Aki nem tett időben megfelelő óvintézkedéseket vagy nem megfelelően védett számítógépről dolgozik, az áldozatul eshetett a támadásnak. És igazából akár csak egy véletlen is vezethetett ahhoz, hogy a hackerek sikerrel járjanak.

Egy elemzés
Forrás: medium.com

A sebezhetőség ugyanis eléggé nyilvánvaló, hiszen ha az adott felhasználó-oldali szoftver az alapértelmezett portot használta (a 9000-est), akkor az alapértelmezett felhasználónévvel és jelszóval könnyedén be lehetett jutni a programba. Mert az alapértelmezett felhasználó és a jelszó is az volt, hogy „admin„. És ez nem csak azért problémás, mert már létező programok forráskódjához férhettek hozzá illetéktelenek. Azért is, mert így olyan forráskódba is bepillantást lehetett nyerni, ami még el sem készült, nem került még tesztelési fázisba sem. És nagyon szomorú, hogy ez már hónapok óta fennáll, annak ellenére, hogy júliusban egy hacker már sikerrel lopott el forráskódot egy meg nem nevezett cégtől. Azt aztán közzé is tette, bárki számára hozzáférhető formában.

Úgyhogy mit tud most tenni egy SonarQube felhasználó?

Mindenképpen tűzfal mögé kell raknunk az applikációt, ráadásul felhasználónevet és jelszót is kell beállítanunk. Plusz azonnal változtassuk meg az alapértelmezett port beállítását 9000-ről. De a sztori azért is különösen érzékeny, mert a SonarQube elég népszerű, közvetlenül kapcsolatban van például a GitHubbal és a BitBuckettel is. És vicces módon, pont arra szokták használni, hogy biztonsági réseket, sebezhetőségeket azonosítsanak egy kódban. Ráadásul egyes biztonsági szakértők már 2018 óta panaszkodnak arra, hogy létezik néhány SonarQube biztonsági rés. Volt olyan biztonsági szakember, aki lopott is kódot azért, hogy rámutasson a gyengeségekre.

Amelyek főleg a felhasználók viselkedése miatt vannak, hiszen a legtöbben nem is változtatták meg az alapértelmezett beállításaikat.

Tomasito

Leginkább a technológiai és tudományos témák mozgatnak meg, főleg a blokkláncok és a kriptovaluták technológiai háttere, a valós felhasználási esetek valamint a privacy kapcsán felmerülő lehetőségek érdekelnek. Pénzügy-IT háttérrel bírok, a kriptovaluták mellett elég sok különféle területen építettem tapasztalatot.

Latest from Blog

A világ leggyilkosabb mérgét keverte ki egy egyetemista

Szirénázó rendőrautók, tűzoltók és speciális vegyivédelmi alakulatok sora lepték el a Massachusetts Institute of Technology (MIT) campusát, miután a világ egyik legtekintélyesebb tudományos egyetemén pánikszerű riasztást váltott ki az egyik hallgató rendkívül

Kipukkadt a hidrogénlufi: A zöld energia kiábrándító valósága

Elon Musk egyszer „megdöbbentően nagy ostobaságnak” nevezte a hidrogén üzemanyagként való használatát az autóiparban, ám a világ egyik legsikeresebb elektromosautó-gyártójának elutasítása sem tudta eltántorítani a politikai döntéshozókat attól, hogy a zöld energia

Így szorított ki tízezer nyelvet az angol

Amikor a Föld nyelvi sokszínűségére gondolunk, többnyire a ma aktívan használt, nagyjából hétezer beszélt nyelvből indulunk ki. Ez a lenyűgöző adat azonban csupán egyetlen pillanatfelvétel az emberiség több tízezer éves történetében. Nyelvészek

Ezért buknak el a külföldi alapkezelők Kínában

A Fidelity International (FIL) a legújabb globális alapkezelő, amely a hírek szerint mérlegeli a kínai lakossági alapkezelési üzletágból való kivonulást. A cég három évvel ezelőtt teljes egészében saját tulajdonú leányvállalatot hozott létre
Instagram

Így éld túl a modern kor legnagyobb Instagram rémálmát

Mindannyiunkkal előfordult már az a gyomorszorító pillanat, amikor egy ismerős, egy ex-pasi vagy egy kiszemeltünk több éves Instagram-fotóit böngészve az ujjunk meglódul, és a képernyőt megérintve véletlenül rákattintunk a piros szívre. A

A sci-fi írók sem merték megjósolni a hatósági brutalitást

A tudományos-fantasztikus irodalom legsötétebb jövőképei ritkán válnak egyetlen drámai fordulattal valóra. Ehelyett a technológiai kontroll hálója csendben, lépésről lépésre szövődik körénk, amíg a totális megfigyelés és a szigorított fizikai kényszerítés a mindennapi

Mielőtt továbblépnél