ci/cd

  1. NewsMaker

    Новости Ввели код с бумажки? Теперь у хакера полный доступ к вашим репозиториям

    Преступникам даже не нужно ничего взламывать. Вы и так отдадите всё добровольно. В последнее время киберпреступники всё чаще выбирают в качестве вектора атаки не вредоносное ПО, а тонкую манипуляцию в духе социальной инженерии. Теперь под прицелом — сами разработчики. Специалисты компании...
  2. NewsMaker

    Новости Один символ в названии — и Telegram-бот теперь работает на хакеров

    Сообщения уходили, как обычно… только не туда. Два вредоносных пакета RubyGems, маскирующиеся под популярные Fastlane-плагины, перенаправляют запросы к Telegram API на серверы злоумышленников, чтобы перехватывать и похищать данные разработчиков. Атака затронула процесс непрерывной интеграции...
  3. NewsMaker

    Новости 11% из 100%: реальный масштаб атаки на GitHub оказался меньше прогнозов

    Тысячи репозиториев, но единицы реальных угроз. Недавняя атака на GitHub Action вновь подняла вопрос о безопасности цепочек поставок ПО и уязвимости CI/CD-конвейеров. Первоначально сообщалось, что было затронуто 23 000 проектов. Однако, детальный анализ ситуации показал, что реальные масштабы...
  4. NewsMaker

    Новости 8 миллионов призраков: заброшенные хранилища Amazon S3 держат в страхе мировых гигантов

    Глобальная уязвимость может переплюнуть атаку на SolarWinds. Специалисты watchTowr Labs выявили глобальную уязвимость в цепочках поставок ПО, связанную с заброшенными хранилищами Amazon S3. Было обнаружено более 150 S3-бакетов, которые ранее использовались госструктурами, финансовыми...
  5. NewsMaker

    Новости 5 критических багов: GitLab теряет контроль над безопасностью

    Запуск пайплайнов теперь сопряжён с неожиданными рисками. GitLab выпустила обновления безопасности для версий Community Edition (CE) и Enterprise Edition (EE), закрывающие восемь уязвимостей, включая критическую ошибку, которая может позволить запускать пайплайны CI/CD на произвольных...
  6. NewsMaker

    Новости GitLab: срочное обновление для защиты CI/CD процессов

    Уязвимость в GitLab позволяет манипулировать конвейерами. GitLab сообщил о критической уязвимости в своих продуктах GitLab Community и GitLab Enterprise, позволяющей злоумышленнику запускать конвейеры от имени любого пользователя. Уязвимость CVE-2024-6385 (оценка CVSS 9.6)...
  7. NewsMaker

    Новости Jenkins: от CI/CD до подпольной криптолаборатории

    Как уязвимые серверы превращаются в невидимые майнинг-машины? Недавнее исследование компании Trend Micro выявило, что злоумышленники могут использовать консоль сценариев Jenkins для запуска вредоносных скриптов, направленных на майнинг криптовалют. Это возможно при неправильной настройке...
  8. NewsMaker

    Новости GitLab под ударом: 14 дыр в безопасности ждут своего звёздного часа

    Компания рекомендует срочно обновиться для защиты от потенциальных атак. GitLab выпустил обновления безопасности для устранения 14 уязвимостей, включая одну критическую, которая может позволить злоумышленникам запускать CI/CD пайплайны от имени любого пользователя. Выявленные недостатки...
  9. NewsMaker

    Новости Не ждите, пока ваш аккаунт взломают: CVE-2024-4835 касается каждого разработчика

    Критическая XSS-уязвимость настежь распахивает двери перед злоумышленниками. GitLab выпустил обновления для актуальной линейки своих продуктов, устраняющие опасную уязвимость, которая позволяет неаутентифицированным злоумышленникам захватывать учётные записи пользователей через XSS -атаки...
  10. NewsMaker

    Новости Acuity подтверждает взлом: украдены данные сотрудников госдепа, АНБ и ФБР

    Господрядчик США уточнил, какая информация попала в руки хакеров. Государственный подрядчик США, компания Acuity, подтвердила факт взлома своих репозиториев на GitHub, в результате которого злоумышленники похитили документы. По утверждению компании, похищенная информация являлась «устаревшей...
  11. NewsMaker

    Новости JetBrains: «Мы тут исправили кое-что в TeamCity, но что именно – не скажем»

    Почему политика тотальной непрозрачности стала визитной карточкой известной компании. В недавнем обновлении программного обеспечения для непрерывной интеграции и доставки (CI/CD) TeamCity от JetBrains было исправлено 26 проблем с безопасностью, однако компания не посчитала нужным раскрыть...
  12. NewsMaker

    Новости В сети появились скриншоты конфиденциальных данных HPE

    Кто такой IntelBroker и что он знает о компании? Компания Hewlett Packard Enterprise ( HPE ) проводит расследование возможного взлома после того, как в интернете появились утверждения о продаже украденных учетных данных HPE и другой конфиденциальной информации компании. Расследование HPE...
  13. NewsMaker

    Новости CVE-2024-23897: захват сервера Jenkins с помощью одного символа

    Пользователям нужно срочно принять рекомендуемые меры защиты для сохранения контроля над системами. Разработчик популярного открытого ПО для автоматизации CI/CD-процессов (Continuous Integration/Continuous Delivery) Jenkins исправил 9 уязвимостей в системе безопасности, включая одну...
  14. NewsMaker

    Новости Минусы открытого кода: как взломать TensorFlow с помощью одного запроса

    Недоработка платформы стоит разработчикам всей цепочки поставок ПО. ИБ-компания Praetorian обнаружила в среде машинного обучения TensorFlow неправильные настройки системы непрерывной интеграции и доставки (continuous integration/continuous deployment, CI/CD), которые могли быть...
  15. NewsMaker

    Новости Zero-click в GitLab: 5 критических уязвимостей способны скомпрометировать любую цепочку поставок

    Компания призывает пользователей обновиться как можно скорее. Компания GitLab выпустила обновления безопасности как для Community, так и для Enterprise Edition в целях устранения ряда критических уязвимостей. Разработчики настоятельно рекомендуют обновить все уязвимые версии платформы...