{"id":267229,"date":"2022-06-17T00:22:00","date_gmt":"2022-06-16T22:22:00","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=267229"},"modified":"2022-06-16T13:30:04","modified_gmt":"2022-06-16T11:30:04","slug":"potenziell-mehr-als-770-millionen-logs-der-travis-ci-api-kompromittiert","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2022\/06\/17\/potenziell-mehr-als-770-millionen-logs-der-travis-ci-api-kompromittiert\/","title":{"rendered":"Potenziell mehr als 770 Millionen Logs der Travis-CI-API kompromittiert"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" width=\"200\" align=\"left\" \/>[<a href=\"https:\/\/borncity.com\/win\/?p=24896\" target=\"_blank\" rel=\"noopener\">English<\/a>]Travis CI ist ein bei Software-Entwicklern sehr beliebter Dienst, der zum Erstellen und Testen vieler Softwareprojekten verwendet wird. Der Dienst ist Teil der Software-Supply-Chain vieler Softwarel\u00f6sungen. Dar\u00fcber hinaus sind die Zugangsdaten und Anmeldeinformationen von Travis CI mit beliebten Cloud-Anbietern wie GitHub, AWS, Docker Hub und vielen anderen verkn\u00fcpft. Team Nautilus, die auf den Cloud-Native-Technologie-Stack spezialisierte Forschungseinheit von Aqua Security, hat nun eine Schwachstelle in der kostenlosen Version der Travis CI API entdeckt.<\/p>\n<p><!--more--><\/p>\n<p>Diese Schwachstelle kompromittiert potenziell mehr als 770 Millionen Logs der Travis-CI-API &#8211; und damit direkt die Software-Supply-Chain vieler Softwareentwickler. Denn die Zugangsschl\u00fcssel und Anmeldeinformationen von Travis CI sind mit beliebten Cloud-Dienstanbietern wie GitHub, AWS, Docker Hub und vielen anderen verkn\u00fcpft. Aqua Security hat einen <a href=\"https:\/\/blog.aquasec.com\/travis-ci-security\" target=\"_blank\" rel=\"noopener\">detaillierten Blog-Beitrag<\/a>\u00a0ver\u00f6ffentlicht, in dem die Schwachstelle beschrieben wird.<\/p>\n<p><img decoding=\"async\" src=\"https:\/\/blog.aquasec.com\/hs-fs\/hubfs\/Service%20providers%20associated%20with%20clear-text%20tokens%20found%20in%20exposed%20Travis%20CI%20logs.jpg?width=650&amp;name=Service%20providers%20associated%20with%20clear-text%20tokens%20found%20in%20exposed%20Travis%20CI%20logs.jpg\" \/><br \/>\n<em>Service providers associated with clear-text tokens found in exposed Travis CI logs, Source: Aqua Security <\/em><\/p>\n<p>Angreifer k\u00f6nnen \u00fcber die Schwachstelle auf historische Klartextprotokolle zugreifen und diese sensiblen Daten nutzen, um massive Cyberangriffe zu starten und sich seitlich in der Cloud zu bewegen. Einige dieser Cloud-Service-Anbieter best\u00e4tigten, dass bis zu 50 Prozent der mit ihnen verkn\u00fcpften Travis-CI-Token, -Nutzerdaten und -Passw\u00f6rter, die mit ihnen geteilt wurden, noch g\u00fcltig waren und den Zugriff auf die Konten ihrer Kunden erm\u00f6glichten.<\/p>\n<h3>Seit 2015 bekannt &#8211; trotzdem weiterhin ein schwerwiegendes Problem<\/h3>\n<p>Laut Travis CI wurde dieses Problem bereits 2015 und zuletzt 2019 gemeldet und anschlie\u00dfend behoben. Aber wie die j\u00fcngsten Untersuchungen des Team Nautilus eindeutig belegen, handelt es sich noch immer um ein schwerwiegendes Problem. Nautilus fand heraus, dass der g\u00fcltige Bereich der Logs zwischen 4.280.000 und 774.807.924 liegt, was bedeutet, dass es potenziell mehr als 770 Millionen kompromittierte Logs gibt. Die \u00e4ltesten Protokolle stammen vom Januar 2013 und die neuesten vom Mai 2022.<\/p>\n<h3>Empfehlung: Schl\u00fcssel der Travis-CI-API sofort wechseln<\/h3>\n<p>Diese Bedrohung k\u00f6nnte zu einer Zunahme von Angriffen auf die Software-Lieferkette f\u00fchren, ein ohnehin schon kritisches Thema. Obwohl das Team Nautilus auch potenziellen Zugang zu eingeschr\u00e4nkten Protokollen fand, plant Travis derzeit keine weiteren Schritte. Daher empfiehlt Nautilus, alle Schl\u00fcssel der Travis-CI-API sofort zu wechseln. Aqua Security hat den jeweiligen Dienstanbietern die Erkenntnisse \u00fcber die Schwachstelle mitgeteilt. Fast alle von ihnen waren alarmiert und reagierten schnell. Einige veranlassten einen umfassenden Austausch der Schl\u00fcssel.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>[English]Travis CI ist ein bei Software-Entwicklern sehr beliebter Dienst, der zum Erstellen und Testen vieler Softwareprojekten verwendet wird. Der Dienst ist Teil der Software-Supply-Chain vieler Softwarel\u00f6sungen. Dar\u00fcber hinaus sind die Zugangsdaten und Anmeldeinformationen von Travis CI mit beliebten Cloud-Anbietern wie &hellip; <a href=\"https:\/\/borncity.com\/blog\/2022\/06\/17\/potenziell-mehr-als-770-millionen-logs-der-travis-ci-api-kompromittiert\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[4328,3836],"class_list":["post-267229","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-sicherheit","tag-software"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/267229","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=267229"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/267229\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=267229"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=267229"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=267229"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}