Início Tecnologia Pesquisadores descobrem falha de segurança em repositório da Snowflake que poderia permitir execução remota de comandos
Tecnologia

Pesquisadores descobrem falha de segurança em repositório da Snowflake que poderia permitir execução remota de comandos

Share
Fonte: The Hacker News
Share

Especialistas em segurança cibernética da empresa Wiz revelaram uma vulnerabilidade crítica encontrada no repositório público da Snowflake dedicado ao conector para a linguagem .NET. A falha, classificada como injeção de comandos em fluxos de trabalho automatizados, estava presente em um arquivo de configuração que era acionado automaticamente quando uma nova demanda era aberta na plataforma de hospedagem de código.

Segundo os pesquisadores, a fragilidade poderia ser explorada por meio da criação de uma demanda especialmente elaborada por atacantes mal-intencionados. Ao inserir códigos maliciosos no campo de descrição da demanda, seria possível que invasores executassem comandos arbitrários em ambientes de integração contínua que continham credenciais internas de um sistema de gestão de projetos.

O arquivo comprometido estava localizado no caminho .github/workflows/jira_issue.yml, que fazia parte do repositório snowflakedb/snowflake-connector-net. A equipe responsável pela correção afirma que a falha foi devidamente sanada após a notificação, mas o caso serve como alerta para a importância de práticas seguras no desenvolvimento de automações em plataformas de hospedagem de código colaborativo.

Especialistas recomendam que desenvolvedores implementem mecanismos de validação rigorosos em fluxos de trabalho automatizados, especialmente quando estes interagem com sistemas externos ou manipulam informações sensíveis como senhas e tokens de acesso.

Fonte: The Hacker News

Share
Artigos relacionados
Tecnologia

Refrigeração inteligente: o desafio estratégico dos centros de dados na era da inteligência artificial

No coração de cada centro de dados moderno, um componente discreto mas...

Tecnologia

Projeto de centro de dados de 1GW é apresentado em antiga usina nuclear na Escócia

A empresa CX Tech formalizou nesta semana a apresentação de um ambicioso...

Tecnologia

Especialistas revelam código malicioso em plataforma WordPress que se reconstrói usando arquivos, banco de dados e memória compartilhada

Investigadores de segurança digital revelaram nesta semana um sofisticado caso de comprometimento...

Tecnologia

Falha crítica de dia zero no FortiMail permite escrita arbitrária de arquivos sem autenticação

A Agência de Cibersegurança e Infraestrutura de Segurança dos Estados Unidos (CISA)...