A Mercedes-Benz vállalati forráskódja hozzáférhetővé vált egy tokennel

[Forrás: Gróf József / Midjourney]
A Mercedes-Benz véletlenül belső adatok tárházát hozta nyilvánosságra, miután egy biztonsági kutatócég szerint egy olyan privát kulcsot hagyott online, amely korlátlan hozzáférést biztosított a vállalat forráskódjához.

 

Shubham Mittal, a RedHunt Labs társalapítója és technológiai vezetője a TechCrunchnak jelezte a leleplezést, és segítséget kért az autógyártónak a nyilvánosságra hozatalhoz. A londoni székhelyű kiberbiztonsági cég elmondta, hogy januárban egy rutinszerű internetes ellenőrzés során fedezte fel a Mercedes egyik alkalmazottjának hitelesítési tokenjét egy nyilvános GitHub-tárban.

Mittal szerint ez a token – amely a jelszó használatának alternatívája a GitHubon való hitelesítéshez – bárkinek teljes hozzáférést biztosíthatott a Mercedes GitHub Enterprise Serverhez, és így lehetővé tette a vállalat privát forráskód-tárhelyeinek letöltését.

„A GitHub token korlátlan és felügyelet nélküli hozzáférést biztosított a belső GitHub Enterprise Server-en tárolt teljes forráskódhoz. A tárolók nagy mennyiségű szellemi tulajdont tartalmaznak… kapcsolódási karakterláncokat, felhő-hozzáférési kulcsokat, tervrajzokat, tervezési dokumentumokat, egyszeri bejelentkezési jelszavakat, API-kulcsokat és más kritikus belső információkat”,

magyarázta Mittal egy jelentésben.

Mittal szerint a kitett adattárak Microsoft Azure és Amazon Web Services (AWS) kulcsokat, egy Postgres adatbázist és Mercedes forráskódot tartalmaztak. Azt nem tudni, hogy a tárolókban voltak-e ügyféladatok. A TechCrunch hétfőn hozta nyilvánosságra a biztonsági problémát a Mercedesnek. Szerdán Katja Liesenfeld, a Mercedes szóvivője megerősítette, hogy a vállalat azonnal visszavonta a vonatkozó API tokent és eltávolította a nyilvános adattárat.

„Megerősíthetjük, hogy emberi hiba miatt belső forráskódot tettek közzé egy nyilvános GitHub-tárhelyen. Szervezetünk, termékeink és szolgáltatásaink biztonsága az egyik legfontosabb prioritásunk. A szokásos folyamatainknak megfelelően folytatjuk az eset elemzését. Ennek függvényében hajtunk végre korrekciós intézkedéseket”,

mondta Liesenfeld.

Nem tudni, hogy Mittalon kívül más is felfedezte-e a kitett kulcsot, amelyet 2023 szeptember végén tettek közzé.

A Mercedes nem kívánt nyilatkozni arról, hogy tud-e arról, hogy harmadik fél hozzáférhetett a kitett adatokhoz, vagy hogy a vállalatnak megvannak-e a technikai lehetőségei, például a hozzáférési naplók, annak megállapítására, hogy történt-e illetéktelen hozzáférés az adattárolóihoz. A szóvivő nem részletezett biztonsági okokra hivatkozott.

 

(forrás)

További tartalmak

Legolvasottabb tartalmak

Strategy

Valós idejű adózás

Human

Az egészség hálózatai

Technology

Egy év, amely átírta az emberiség és a mesterséges intelligencia viszonyát

Strategy

Exportcikk lehet a DÁP-ból

ITBUSINESS heti hírlevél feliratkozás

.
Scroll to Top