Súlyos biztonsági rés van a SonarQube applikációban

2020.11.09.
Olvasási idő: 2 perc

A SonarQube biztonsági rés

Az Amerikai Egyesült Államok Szövetségi Nyomozó Irodája, vagyis közismert nevén az FBI nemrégiben figyelmeztetést adott ki a SonarQube appal kapcsolatban. Azok számára, akik annyira nem ismerik, a SonarQube egy teljesen nyílt forráskóddal rendelkező szoftver, amelyet forráskód-minőség ellenőrzésre, hibakeresésre és nyomonkövetésre használnak. Ráfuttatva egy forráskódra, gyorsan statisztikákat kaphatunk arról, hogy például mennyire követték a standardeket vagy éppen mennyi duplikáció van a kódban. És pont itt merült fel a SonarQube biztonsági rés veszélyessége is.

Mi történt pontosan?

Szóval az FBI figyelmeztetése szerint hackerek kihasználták a SonarQube egyik biztonsági rését és információkhoz, valamint forráskódokhoz juthattak hozzá. A figyelmeztetés szerint főleg az Egyesült Államok kormánya és amerikai cégek voltak a célkeresztben. Sajnálatos módon ráadásul a sebezhetőség nem frissen felfedezett, legalább 2020. áprilisa óta fennáll. Aki nem tett időben megfelelő óvintézkedéseket vagy nem megfelelően védett számítógépről dolgozik, az áldozatul eshetett a támadásnak. És igazából akár csak egy véletlen is vezethetett ahhoz, hogy a hackerek sikerrel járjanak.

Egy elemzés
Forrás: medium.com

A sebezhetőség ugyanis eléggé nyilvánvaló, hiszen ha az adott felhasználó-oldali szoftver az alapértelmezett portot használta (a 9000-est), akkor az alapértelmezett felhasználónévvel és jelszóval könnyedén be lehetett jutni a programba. Mert az alapértelmezett felhasználó és a jelszó is az volt, hogy „admin„. És ez nem csak azért problémás, mert már létező programok forráskódjához férhettek hozzá illetéktelenek. Azért is, mert így olyan forráskódba is bepillantást lehetett nyerni, ami még el sem készült, nem került még tesztelési fázisba sem. És nagyon szomorú, hogy ez már hónapok óta fennáll, annak ellenére, hogy júliusban egy hacker már sikerrel lopott el forráskódot egy meg nem nevezett cégtől. Azt aztán közzé is tette, bárki számára hozzáférhető formában.

Úgyhogy mit tud most tenni egy SonarQube felhasználó?

Mindenképpen tűzfal mögé kell raknunk az applikációt, ráadásul felhasználónevet és jelszót is kell beállítanunk. Plusz azonnal változtassuk meg az alapértelmezett port beállítását 9000-ről. De a sztori azért is különösen érzékeny, mert a SonarQube elég népszerű, közvetlenül kapcsolatban van például a GitHubbal és a BitBuckettel is. És vicces módon, pont arra szokták használni, hogy biztonsági réseket, sebezhetőségeket azonosítsanak egy kódban. Ráadásul egyes biztonsági szakértők már 2018 óta panaszkodnak arra, hogy létezik néhány SonarQube biztonsági rés. Volt olyan biztonsági szakember, aki lopott is kódot azért, hogy rámutasson a gyengeségekre.

Amelyek főleg a felhasználók viselkedése miatt vannak, hiszen a legtöbben nem is változtatták meg az alapértelmezett beállításaikat.

Tomasito

Leginkább a technológiai és tudományos témák mozgatnak meg, főleg a blokkláncok és a kriptovaluták technológiai háttere, a valós felhasználási esetek valamint a privacy kapcsán felmerülő lehetőségek érdekelnek. Pénzügy-IT háttérrel bírok, a kriptovaluták mellett elég sok különféle területen építettem tapasztalatot.

Latest from Blog

MrBeast

Évi 75 millió? Ezek a legjobban fizető AI-állások

Nem kell teljes karrierváltás ahhoz, hogy valaki évi tízmilliókkal többet keressen. Elég a meglévő tech-tudásra ráépíteni az AI-készségeket, hogy valaki akár 85%-kal többet keressen. 85%-kal is többet fizethet az AI-tudás, itt a

Itt a textil, ami a világűrbe küldi a nyári hőséget

Az Adelaide-i Egyetem kutatói egy Nobel-díjas technológiai áttörés segítségével forgatják fel a nyári öltözködés évszázados szabályait. A nyári kánikula beálltával az évszázados megszokás és a józan ész mindig azt diktálja, hogy a

A világ leggyilkosabb mérgét keverte ki egy egyetemista

Szirénázó rendőrautók, tűzoltók és speciális vegyivédelmi alakulatok sora lepték el a Massachusetts Institute of Technology (MIT) campusát, miután a világ egyik legtekintélyesebb tudományos egyetemén pánikszerű riasztást váltott ki az egyik hallgató rendkívül

Kipukkadt a hidrogénlufi: A zöld energia kiábrándító valósága

Elon Musk egyszer „megdöbbentően nagy ostobaságnak” nevezte a hidrogén üzemanyagként való használatát az autóiparban, ám a világ egyik legsikeresebb elektromosautó-gyártójának elutasítása sem tudta eltántorítani a politikai döntéshozókat attól, hogy a zöld energia

Így szorított ki tízezer nyelvet az angol

Amikor a Föld nyelvi sokszínűségére gondolunk, többnyire a ma aktívan használt, nagyjából hétezer beszélt nyelvből indulunk ki. Ez a lenyűgöző adat azonban csupán egyetlen pillanatfelvétel az emberiség több tízezer éves történetében. Nyelvészek

Ezért buknak el a külföldi alapkezelők Kínában

A Fidelity International (FIL) a legújabb globális alapkezelő, amely a hírek szerint mérlegeli a kínai lakossági alapkezelési üzletágból való kivonulást. A cég három évvel ezelőtt teljes egészében saját tulajdonú leányvállalatot hozott létre

Mielőtt továbblépnél