Especialistas em segurança cibernética da empresa Wiz revelaram uma vulnerabilidade crítica encontrada no repositório público da Snowflake dedicado ao conector para a linguagem .NET. A falha, classificada como injeção de comandos em fluxos de trabalho automatizados, estava presente em um arquivo de configuração que era acionado automaticamente quando uma nova demanda era aberta na plataforma de hospedagem de código.
Segundo os pesquisadores, a fragilidade poderia ser explorada por meio da criação de uma demanda especialmente elaborada por atacantes mal-intencionados. Ao inserir códigos maliciosos no campo de descrição da demanda, seria possível que invasores executassem comandos arbitrários em ambientes de integração contínua que continham credenciais internas de um sistema de gestão de projetos.
O arquivo comprometido estava localizado no caminho .github/workflows/jira_issue.yml, que fazia parte do repositório snowflakedb/snowflake-connector-net. A equipe responsável pela correção afirma que a falha foi devidamente sanada após a notificação, mas o caso serve como alerta para a importância de práticas seguras no desenvolvimento de automações em plataformas de hospedagem de código colaborativo.
Especialistas recomendam que desenvolvedores implementem mecanismos de validação rigorosos em fluxos de trabalho automatizados, especialmente quando estes interagem com sistemas externos ou manipulam informações sensíveis como senhas e tokens de acesso.
Fonte: The Hacker News

