基礎架構配置不當致數十家企業資料庫源碼在互聯網上裸奔
開發者兼逆向工程師Tillie Kottmann通過近期收集的資料發現:由於基礎架構上的配置不當,來自科技、金融、零售、視頻、電商、製造等行業的數十家企業的公開資料庫的源代碼已在網絡上被曝光。公共存儲庫中的洩露代碼,已波及微軟、Adobe、聯想、AMD、高通、摩托羅拉、海思(華為旗下)、聯發科、GE家電、任天堂、Roblox、迪士尼、江森自控等知名企業。
借助開發人員工具,Tillie Kottmann 收集到了上述各種洩露源碼。即便有些被標記為“機密和專有”,還是可以在GitLab 等代碼託管和公共存儲庫平台上被大量找到。
專注於銀行業威脅與欺詐事件研究的Bank Security 指出,庫中包含了來自50 多家企業的源碼。雖然不是所有文件夾都被曝光,但某些情況下還是洩露了敏感的憑據。
由Kottmann 分享的截圖可知,本次事件波及金融科技(Fiserv、Buczy Payments、Mercury Trade Finance Solutions),銀行(Banca Nazionale del Lavoro),身份與訪問管理(Pirean Access:One),以及遊戲等行業。
雖然在曝光之前,他們並未與所有受影響的企業都取得聯繫,但還是努力將負面影響控制在最小的範圍。
其在接受Bleeping Computer 採訪時稱,人們甚至可在易於訪問訪問的代碼存儲庫中找到硬編碼的憑據。為防止任何直接、間接或更大的損害,他們已盡可能地將敏感內容刪除。
通過對GitLab 託管服務器上洩露的一些代碼進行分析,可知某些項目是由初始開發者公開的、或者距離最後一次更新已有很長一段時間。
遺憾的是,從收到的《數字千年版權法案》(DMCA)移除通知和相關企業代表的直接聯繫來看,許多企業可能直到通報之前,都不知曉存在相關的源碼洩露。