Wiz के सुरक्षा शोधकर्ताओं ने स्नोफ्लेक के एक पब्लिक रिपॉजिटरी में गिटहब एक्शन्स वर्कफ्लो इंजेक्शन की खामी पाई है, जिससे हमलावर आंतरिक क्रेडेंशियल्स तक पहुँच सकते हैं।

  • स्नोफ्लेक के 'snowflake-connector-net' रिपॉजिटरी में गंभीर खामी मिली।
  • हमलावर एक विशेष रूप से तैयार किए गए गिटहब इश्यू के जरिए कमांड इंजेक्शन कर सकते थे।
  • इस खामी से आंतरिक जिरा (Jira) क्रेडेंशियल्स के लीक होने का खतरा था।

साइबर सुरक्षा फर्म Wiz के शोधकर्ताओं ने हाल ही में स्नोफ्लेक (Snowflake) के एक पब्लिक गिटहब रिपॉजिटरी snowflakedb/snowflake-connector-net में एक महत्वपूर्ण सुरक्षा भेद्यता (Vulnerability) का खुलासा किया है। यह खामी विशेष रूप से 'गिटहब एक्शन्स वर्कफ्लो इंजेक्शन' से संबंधित है, जो डेवलपर्स के लिए एक बड़ा जोखिम पैदा करती है।

तकनीकी विश्लेषण के अनुसार, यह समस्या .github/workflows/jira_issue.yml फाइल में मौजूद थी। यह वर्कफ्लो तब सक्रिय होता था जब कोई यूजर गिटहब पर नया इश्यू फाइल करता था। यदि कोई हमलावर चालाकी से तैयार किया गया इनपुट (Crafted Input) भेजता, तो वह वर्कफ्लो के भीतर मनमाने कमांड निष्पादित (Execute) कर सकता था।

यह मामला क्यों महत्वपूर्ण है?

BozokMedia के विश्लेषण से पता चलता है कि आधुनिक सॉफ्टवेयर डेवलपमेंट पाइपलाइन अब गिटहब एक्शन्स जैसे ऑटोमेशन टूल्स पर अत्यधिक निर्भर हैं। यदि इन वर्कफ्लो में इनपुट वैलिडेशन की कमी होती है, तो हमलावर न केवल कोड को प्रभावित कर सकते हैं, बल्कि सीक्रेट्स (Secrets) और टोकन भी चुरा सकते हैं। इस मामले में, आंतरिक Jira क्रेडेंशियल्स खतरे में थे, जो कंपनी के आंतरिक प्रोजेक्ट मैनेजमेंट सिस्टम तक अनधिकृत पहुंच दे सकते थे।

वर्कफ्लो इंजेक्शन हमले आज के CI/CD वातावरण में सबसे खतरनाक खतरों में से एक हैं क्योंकि वे भरोसेमंद ऑटोमेशन का उपयोग करके सुरक्षा घेरे को तोड़ते हैं।

ऐतिहासिक संदर्भ और प्रभाव

सॉफ्टवेयर सप्लाई चेन हमलों (Supply Chain Attacks) की बढ़ती संख्या ने कंपनियों को अपनी CI/CD पाइपलाइनों की सुरक्षा पर पुनर्विचार करने के लिए मजबूर किया है। गिटहब एक्शन्स में 'untrusted input' का उपयोग करना एक आम गलती है, जो अक्सर गंभीर कमांड इंजेक्शन की ओर ले जाती है। स्नोफ्लेक जैसी बड़ी डेटा क्लाउड कंपनी के लिए, इस तरह की चूक प्रतिष्ठा और सुरक्षा दोनों के लिए जोखिम भरी हो सकती है।

क्या आप जानते हैं?: गिटहब एक्शन्स एक शक्तिशाली टूल है, लेकिन यदि इसे सही ढंग से कॉन्फ़िगर न किया जाए, तो यह 'Remote Code Execution' (RCE) के लिए खुला रास्ता बन सकता है।

अक्सर पूछे जाने वाले प्रश्न

1. कमांड इंजेक्शन क्या है?
यह एक ऐसी हमलावर तकनीक है जिसमें हमलावर किसी एप्लिकेशन के इनपुट फील्ड के जरिए सिस्टम में अवैध कमांड भेजता है और उन्हें रन करवाता है।

2. क्या स्नोफ्लेक के ग्राहकों का डेटा सुरक्षित है?
यह खामी विशेष रूप से एक पब्लिक रिपॉजिटरी के वर्कफ्लो से संबंधित थी, न कि सीधे स्नोफ्लेक के क्लाउड डेटा प्लेटफॉर्म से।