ช่องโหว่ GitHub Actions ใน Snowflake เปิดทางให้ Issue ที่ถูกสร้างขึ้นมาสั่งรันคำสั่งได้

หัวข้อ: ช่องโหว่ GitHub Actions ใน Snowflake เปิดทางให้ Issue ที่ถูกสร้างขึ้นมาสั่งรันคำสั่งได้

นักวิจัยด้านความปลอดภัยทางไซเบอร์จาก Wiz ได้เปิดเผยช่องโหว่การฉีดคำสั่งในเวิร์กโฟลว์ GitHub Actions ใหม่ในคลังข้อมูลสาธารณะ snowflakedb/snowflake-connector-net ของ Snowflake ซึ่งระบุว่าสามารถถูกโจมตีผ่าน GitHub Issue ที่ถูกสร้างขึ้นมาโดยเฉพาะเพื่อสั่งรันคำสั่งในเวิร์กโฟลว์ที่เก็บข้อมูลประจำตัว Jira ภายใน ช่องโหว่ดังกล่าวอยู่ในไฟล์ .github/workflows/jira_issue.yml ซึ่งทำงานเมื่อมีการสร้าง Issue


แหล่งที่มา: thehackernews

คำศัพท์เทคนิคที่น่าสนใจ

  • Command injection – การโจมตีที่ผู้ไม่หวังดีส่งคำสั่งอันตรายเข้าไปในระบบผ่านช่องทางที่ไม่ได้ตั้งใจให้สั่งการ เช่น การพิมพ์ข้อความในฟอร์ม ซึ่งทำให้ระบบรันคำสั่งนั้นโดยไม่ได้รับอนุญาต
  • GitHub Actions – บริการของ GitHub ที่ช่วยให้ผู้พัฒนาสร้างขั้นตอนการทำงานอัตโนมัติ เช่น การทดสอบโค้ด หรือการปล่อยซอฟต์แวร์ เมื่อมีเหตุการณ์เกิดขึ้นในคลังข้อมูล
  • Workflow – ชุดขั้นตอนการทำงานอัตโนมัติที่กำหนดไว้ใน GitHub Actions ซึ่งจะทำงานเมื่อมีเงื่อนไขบางอย่าง เช่น การสร้าง Issue
  • Public repository – คลังข้อมูลโค้ดที่เปิดเผยต่อสาธารณะ ทุกคนสามารถดูและดาวน์โหลดโค้ดได้ แต่ก็หมายความว่าผู้ไม่หวังดีสามารถเห็นและหาช่องโหว่ได้เช่นกัน
  • Credentials – ข้อมูลที่ใช้ยืนยันตัวตน เช่น ชื่อผู้ใช้ รหัสผ่าน หรือโทเค็น เพื่อเข้าถึงระบบหรือบริการต่าง ๆ