{"id":313529,"date":"2025-07-13T00:03:09","date_gmt":"2025-07-12T22:03:09","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=313529"},"modified":"2025-07-12T23:53:17","modified_gmt":"2025-07-12T21:53:17","slug":"gerriscary-supply-chain-schwachstelle-in-google-oss-review-system","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2025\/07\/13\/gerriscary-supply-chain-schwachstelle-in-google-oss-review-system\/","title":{"rendered":"GerriScary: Supply-Chain-Schwachstelle in Google OSS-Review-System"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" width=\"200\" align=\"left\" \/>Sicherheitsforscher von Tenable haben eine GerriScary genannte Schwachstelle im Open-Source-Code-Review-System Gerrit von Google entdeckt. Die Schwachstelle erm\u00f6glichte das Einschleusen von Schadcode in mindestens 18 zentrale Google Projekte, darunter ChromiumOS (CVE-2025-1568), Chromium, Dart und Bazel. \u00dcber GerriScary h\u00e4tten Angreifer bestehende Change Requests manipulieren, Freigabemechanismen aushebeln und Schadcode in kritische Projekte einschleusen k\u00f6nnen.<\/p>\n<p><!--more--><br \/>\nDie Forscher von Tenable fanden heraus, dass falsch konfigurierte Berechtigungen in Gerrit \u2013 insbesondere die Einstellung <em>addPatchSet<\/em> \u2013 in Kombination mit der Art und Weise, wie Freigabebedingungen f\u00fcr Change Requests zwischen Revisionen vererbt wurden, einen ausnutzbaren Angriffspfad er\u00f6ffneten. Dadurch konnten Bedrohungsakteure automatisierte Merge-Prozesse missbrauchen, um ungepr\u00fcften Schadcode ohne jegliche Benutzerinteraktion einzuschleusen \u2013 und so de facto einen Zero-Click-Supply-Chain-Exploit schaffen.<\/p>\n<p>GerriScary veranschaulicht die vielschichtigen Risiken in Open-Source-\u00d6kosystemen und Entwickler-Workflows, in denen Fehlkonfigurationen und Automatisierung unbeabsichtigt die Angriffsfl\u00e4che vergr\u00f6\u00dfern k\u00f6nnen, schrieb mir Tenable.<\/p>\n<p>\"Vertrauen ist in der Softwareentwicklung von entscheidender Bedeutung \u2013 insbesondere, wenn es um Open-Source-Kollaborationsplattformen wie Gerrit geht\", so Liv Matan, Senior Security Researcher bei Tenable. \"GerriScary hat einen ausnutzbaren Angriffspfad er\u00f6ffnet, \u00fcber den Bedrohungsakteure etablierte Sicherheitsprotokolle umgehen und zentrale Softwareprojekte direkt kompromittieren konnten \u2013 und einmal mehr verdeutlicht, dass selbst die robustesten \u00d6kosysteme jedes einzelne Glied ihrer Lieferkette sorgf\u00e4ltig \u00fcberpr\u00fcfen m\u00fcssen.\"<\/p>\n<h2>Potenzielle Auswirkungen von GerriScary<\/h2>\n<p>W\u00e4re es Angreifern gelungen, GerriScary auszunutzen, h\u00e4tten sie:<\/p>\n<ul>\n<li>Schadcode in mindestens 18 weitverbreitete Google Projekte wie Chromium, Bazel und Dart einschleusen k\u00f6nnen<\/li>\n<li>menschliche Reviews durch Label-Vererbung und Automatisierung umgehen k\u00f6nnen<\/li>\n<li>Code in Software, auf die weltweit Millionen von Nutzerinnen und Nutzern zur\u00fcckgreifen, manipulieren k\u00f6nnen<\/li>\n<\/ul>\n<h2>Empfehlungen f\u00fcr Security-Teams<\/h2>\n<p>Obwohl Google die Schwachstelle inzwischen behoben hat, empfiehlt Tenable Unternehmen, die Gerrit einsetzen:<\/p>\n<ul>\n<li>Berechtigungen zu \u00fcberpr\u00fcfen \u2013 insbesondere die Standardeinstellung <em>addPatchSet<\/em><\/li>\n<li>das Kopieren von Labels zwischen Patch-Sets zu deaktivieren oder einzuschr\u00e4nken<\/li>\n<li>automatisierte Workflows zu \u00fcberpr\u00fcfen, um Race Conditions bei Freigaben zu vermeiden<\/li>\n<\/ul>\n<p>\"GerriScary zeigt deutlich, warum proaktive Sicherheit unverzichtbar ist. In zunehmend komplexen IT-Umgebungen m\u00fcssen Security-Teams Schwachstellen fr\u00fchzeitig erkennen und beheben, damit Angreifer erst gar nicht die Chance haben, sie auszunutzen\", erg\u00e4nzt Matan. Tenable hat die vollst\u00e4ndigen Forschungsergebnisse <a href=\"https:\/\/www.tenable.com\/blog\/gerriscary-hacking-the-supply-chain-of-popular-google-products-chromiumos-chromium-bazel-dart\" target=\"_blank\" rel=\"noopener\">hier ver\u00f6ffentlicht<\/a>.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Sicherheitsforscher von Tenable haben eine GerriScary genannte Schwachstelle im Open-Source-Code-Review-System Gerrit von Google entdeckt. Die Schwachstelle erm\u00f6glichte das Einschleusen von Schadcode in mindestens 18 zentrale Google Projekte, darunter ChromiumOS (CVE-2025-1568), Chromium, Dart und Bazel. \u00dcber GerriScary h\u00e4tten Angreifer bestehende Change &hellip; <a href=\"https:\/\/borncity.com\/blog\/2025\/07\/13\/gerriscary-supply-chain-schwachstelle-in-google-oss-review-system\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426,7459],"tags":[4328,3836],"class_list":["post-313529","post","type-post","status-publish","format-standard","hentry","category-sicherheit","category-software","tag-sicherheit","tag-software"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/313529","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=313529"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/313529\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=313529"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=313529"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=313529"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}