Início Tecnologia Pesquisadores descobrem falha de segurança em repositório da Snowflake que poderia permitir execução remota de comandos
Tecnologia

Pesquisadores descobrem falha de segurança em repositório da Snowflake que poderia permitir execução remota de comandos

Share
Fonte: The Hacker News
Share

Especialistas em segurança cibernética da empresa Wiz revelaram uma vulnerabilidade crítica encontrada no repositório público da Snowflake dedicado ao conector para a linguagem .NET. A falha, classificada como injeção de comandos em fluxos de trabalho automatizados, estava presente em um arquivo de configuração que era acionado automaticamente quando uma nova demanda era aberta na plataforma de hospedagem de código.

Segundo os pesquisadores, a fragilidade poderia ser explorada por meio da criação de uma demanda especialmente elaborada por atacantes mal-intencionados. Ao inserir códigos maliciosos no campo de descrição da demanda, seria possível que invasores executassem comandos arbitrários em ambientes de integração contínua que continham credenciais internas de um sistema de gestão de projetos.

O arquivo comprometido estava localizado no caminho .github/workflows/jira_issue.yml, que fazia parte do repositório snowflakedb/snowflake-connector-net. A equipe responsável pela correção afirma que a falha foi devidamente sanada após a notificação, mas o caso serve como alerta para a importância de práticas seguras no desenvolvimento de automações em plataformas de hospedagem de código colaborativo.

Especialistas recomendam que desenvolvedores implementem mecanismos de validação rigorosos em fluxos de trabalho automatizados, especialmente quando estes interagem com sistemas externos ou manipulam informações sensíveis como senhas e tokens de acesso.

Fonte: The Hacker News

Share
Artigos relacionados
Tecnologia

Ex-funcionários da SpaceX fundam startup para fabricar peças de aço com robôs e inteligência artificial

Um grupo de três antigos engenheiros da empresa aeroespacial SpaceX trocou a...

Tecnologia

Falha grave no GitLab permite ataques sem autenticação contra projetos públicos

A plataforma de desenvolvimento GitLab emitiu nesta semana correções de segurança urgentes...

Tecnologia

Autoridade alemã ordena que Apple modifique sistema de consentimento para coleta de dados em dispositivos móveis

A Apple deverá alterar a forma como apresenta as solicitações de autorização...

Tecnologia

Startup americana desenvolve sistema antincêndio por meio de ondas sonoras e levanta 15 milhões de dólares

Há mais de um século, o combate a incêndios depende exclusivamente de...

VeloTV 728×90