A Mercedes-Benz véletlenül belső adatok tárházát hozta nyilvánosságra, miután egy biztonsági kutatócég szerint egy olyan privát kulcsot hagyott online, amely korlátlan hozzáférést biztosított a vállalat forráskódjához.
Shubham Mittal, a RedHunt Labs társalapítója és technológiai vezetője a TechCrunchnak jelezte a leleplezést, és segítséget kért az autógyártónak a nyilvánosságra hozatalhoz. A londoni székhelyű kiberbiztonsági cég elmondta, hogy januárban egy rutinszerű internetes ellenőrzés során fedezte fel a Mercedes egyik alkalmazottjának hitelesítési tokenjét egy nyilvános GitHub-tárban.
Mittal szerint ez a token – amely a jelszó használatának alternatívája a GitHubon való hitelesítéshez – bárkinek teljes hozzáférést biztosíthatott a Mercedes GitHub Enterprise Serverhez, és így lehetővé tette a vállalat privát forráskód-tárhelyeinek letöltését.
„A GitHub token korlátlan és felügyelet nélküli hozzáférést biztosított a belső GitHub Enterprise Server-en tárolt teljes forráskódhoz. A tárolók nagy mennyiségű szellemi tulajdont tartalmaznak… kapcsolódási karakterláncokat, felhő-hozzáférési kulcsokat, tervrajzokat, tervezési dokumentumokat, egyszeri bejelentkezési jelszavakat, API-kulcsokat és más kritikus belső információkat”,
magyarázta Mittal egy jelentésben.
Mittal szerint a kitett adattárak Microsoft Azure és Amazon Web Services (AWS) kulcsokat, egy Postgres adatbázist és Mercedes forráskódot tartalmaztak. Azt nem tudni, hogy a tárolókban voltak-e ügyféladatok. A TechCrunch hétfőn hozta nyilvánosságra a biztonsági problémát a Mercedesnek. Szerdán Katja Liesenfeld, a Mercedes szóvivője megerősítette, hogy a vállalat azonnal visszavonta a vonatkozó API tokent és eltávolította a nyilvános adattárat.
„Megerősíthetjük, hogy emberi hiba miatt belső forráskódot tettek közzé egy nyilvános GitHub-tárhelyen. Szervezetünk, termékeink és szolgáltatásaink biztonsága az egyik legfontosabb prioritásunk. A szokásos folyamatainknak megfelelően folytatjuk az eset elemzését. Ennek függvényében hajtunk végre korrekciós intézkedéseket”,
mondta Liesenfeld.
Nem tudni, hogy Mittalon kívül más is felfedezte-e a kitett kulcsot, amelyet 2023 szeptember végén tettek közzé.
A Mercedes nem kívánt nyilatkozni arról, hogy tud-e arról, hogy harmadik fél hozzáférhetett a kitett adatokhoz, vagy hogy a vállalatnak megvannak-e a technikai lehetőségei, például a hozzáférési naplók, annak megállapítására, hogy történt-e illetéktelen hozzáférés az adattárolóihoz. A szóvivő nem részletezett biztonsági okokra hivatkozott.
(forrás)







