奔驰不慎泄露敏感数据,内含源代码

研究人员发现奔驰一个员工的GitHub认证令牌被暴露,可能导致内部源代码仓库和敏感信息被无限制访问。奔驰已撤销令牌并清除公开仓库,但安全威胁仍存。奇安信代码卫士提醒关注软件开发安全问题。
摘要由CSDN通过智能技术生成

4ce91bfaa213566c1bae90b9b76579d7.gif 聚焦源代码安全,网罗国内外最新资讯!

作者:Pierluigi Paganini

编译:代码卫士

RedHunt 实验室的研究人员发现,奔驰不慎将一个私钥暴露在网络,从而导致包含源代码在内的内部数据遭暴露。目前尚不清楚该数据泄露事件是否暴露了客户数据。

RedHunt Labs 与 TechCrunch 共享了研究成果并在媒体的帮助下告知奔驰。研究人员发现,奔驰一名员工的认证令牌被暴露在GitHub 一个公开库中。研究人员在1月份的常规互联网扫描中发现了这一情况。

被暴露的令牌可能会提供对奔驰 GitHub 企业服务器的无限制访问权限,导致任何人可检索奔驰的源代码私有仓库。RedHunt Labs 的联合创始人兼首席技术官 Shubham Mittal 表示,“GitHub 令牌提供了对托管在内部 GitHub 企业服务器上整个源代码的‘不受限制的’和‘不被监控的’访问权限。这些仓库包括大量知识财产、连接字符串、云访问密钥、蓝图、设计文档、单点登录密码、API密钥以及其它关键内部信息。”

Mittal 提供证据验证了微软 Azure 和 AWS 凭据、Postgres 数据库和奔驰源代码的存在。奔驰获悉数据泄露事件后,撤销了被暴露的令牌并清除了公开仓库。

上周一,TechCrunch 将此事告知奔驰。周三,奔驰发言人 Katja Liesenfeld 证实该公司“立即撤销了所涉及的 API 令牌并清除了公开仓库。我们证实因人为错误,内部源代码被发布在GitHub的一个公开仓库。我们组织机构、产品和服务的安全是我们的优先事项之一。我们将继续按照正常流程分析这一情况。为此,我们执行了修复措施。”

对这次事件的调查显示,该令牌自去年9月晚些时候就被暴露在互联网上。然而,目前尚不清楚其它组织是否获得对奔驰公司数据的越权访问权限。TechCrunch 提到,“奔驰拒绝说明是否发现第三方访问被暴露数据或该公司是否具有这种技术能力如访问日志来判定是否存在对数据仓库的不当访问权限。发言人未提及具体的安全原因。”

代码卫士试用地址:https://codesafe.qianxin.com

开源卫士试用地址:https://oss.qianxin.com


推荐阅读

丰田、奔驰、宝马等API漏洞暴露车主个人信息

奔驰车载逻辑单元 (OLU) 源代码遭泄露

宝马、奔驰及克莱斯勒汽车均易受OwnStar攻击

GTA 5 源代码疑遭泄露

微软:热门源代码管理平台 Perforce Helix Core Server 中存在RCE漏洞

原文链接

https://securityaffairs.com/158306/data-breach/mercedes-benz-data-leak.html

题图:Pexels License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

f1ad21259c0082a6c37337623b4a0023.jpeg

616de8283023175c49c26811cc9015eb.jpeg

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

   4df16b89f8995a63ba972e26988fbe95.gif 觉得不错,就点个 “在看” 或 "赞” 吧~

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值