Súlyos biztonsági rés van a SonarQube applikációban

2020.11.09.
Olvasási idő: 2 perc

A SonarQube biztonsági rés

Az Amerikai Egyesült Államok Szövetségi Nyomozó Irodája, vagyis közismert nevén az FBI nemrégiben figyelmeztetést adott ki a SonarQube appal kapcsolatban. Azok számára, akik annyira nem ismerik, a SonarQube egy teljesen nyílt forráskóddal rendelkező szoftver, amelyet forráskód-minőség ellenőrzésre, hibakeresésre és nyomonkövetésre használnak. Ráfuttatva egy forráskódra, gyorsan statisztikákat kaphatunk arról, hogy például mennyire követték a standardeket vagy éppen mennyi duplikáció van a kódban. És pont itt merült fel a SonarQube biztonsági rés veszélyessége is.

Mi történt pontosan?

Szóval az FBI figyelmeztetése szerint hackerek kihasználták a SonarQube egyik biztonsági rését és információkhoz, valamint forráskódokhoz juthattak hozzá. A figyelmeztetés szerint főleg az Egyesült Államok kormánya és amerikai cégek voltak a célkeresztben. Sajnálatos módon ráadásul a sebezhetőség nem frissen felfedezett, legalább 2020. áprilisa óta fennáll. Aki nem tett időben megfelelő óvintézkedéseket vagy nem megfelelően védett számítógépről dolgozik, az áldozatul eshetett a támadásnak. És igazából akár csak egy véletlen is vezethetett ahhoz, hogy a hackerek sikerrel járjanak.

Egy elemzés
Forrás: medium.com

A sebezhetőség ugyanis eléggé nyilvánvaló, hiszen ha az adott felhasználó-oldali szoftver az alapértelmezett portot használta (a 9000-est), akkor az alapértelmezett felhasználónévvel és jelszóval könnyedén be lehetett jutni a programba. Mert az alapértelmezett felhasználó és a jelszó is az volt, hogy „admin„. És ez nem csak azért problémás, mert már létező programok forráskódjához férhettek hozzá illetéktelenek. Azért is, mert így olyan forráskódba is bepillantást lehetett nyerni, ami még el sem készült, nem került még tesztelési fázisba sem. És nagyon szomorú, hogy ez már hónapok óta fennáll, annak ellenére, hogy júliusban egy hacker már sikerrel lopott el forráskódot egy meg nem nevezett cégtől. Azt aztán közzé is tette, bárki számára hozzáférhető formában.

Úgyhogy mit tud most tenni egy SonarQube felhasználó?

Mindenképpen tűzfal mögé kell raknunk az applikációt, ráadásul felhasználónevet és jelszót is kell beállítanunk. Plusz azonnal változtassuk meg az alapértelmezett port beállítását 9000-ről. De a sztori azért is különösen érzékeny, mert a SonarQube elég népszerű, közvetlenül kapcsolatban van például a GitHubbal és a BitBuckettel is. És vicces módon, pont arra szokták használni, hogy biztonsági réseket, sebezhetőségeket azonosítsanak egy kódban. Ráadásul egyes biztonsági szakértők már 2018 óta panaszkodnak arra, hogy létezik néhány SonarQube biztonsági rés. Volt olyan biztonsági szakember, aki lopott is kódot azért, hogy rámutasson a gyengeségekre.

Amelyek főleg a felhasználók viselkedése miatt vannak, hiszen a legtöbben nem is változtatták meg az alapértelmezett beállításaikat.

Tomasito

Leginkább a technológiai és tudományos témák mozgatnak meg, főleg a blokkláncok és a kriptovaluták technológiai háttere, a valós felhasználási esetek valamint a privacy kapcsán felmerülő lehetőségek érdekelnek. Pénzügy-IT háttérrel bírok, a kriptovaluták mellett elég sok különféle területen építettem tapasztalatot.

Legfrissebb hírek

WHO

Kik pénzelik valójában a WHO-t? Egyre több a kérdőjel 

A világjárványok, globális egészségügyi veszélyhelyzetek és a vakcinák jövője kapcsán gyakran halljuk a WHO, vagyis az Egészségügyi Világszervezet nevét. De vajon ki finanszírozza ezt a világszinten befolyásos szervezetet? Egy a BMJ Global
vízumdíj

Meglepő változás: 250 dolláros vízumdíjat vezet be az USA

Szigorodnak a beutazási feltételek az Egyesült Államokba: 2025-től új, 250 dolláros díjat kell fizetniük azoknak a külföldieknek, akik nem-bevándorló vízummal szeretnének belépni az országba. Az úgynevezett Visa Integrity Fee célja, hogy növelje
Google Gemini

Így férhet hozzá a Google Gemini AI az appjaid adataihoz

A mesterséges intelligencia térnyerése egyre több adatvédelmi aggályt vet fel. Legújabban a Google saját AI-asszisztense, a Gemini került reflektorfénybe, miután kiderült, hogy hozzáférhet más alkalmazások tartalmához az Android-telefonokon, még akkor is, ha
hu_HUHungarian

Mielőtt továbblépnél