A saját üzemeltetésű Git-szerverek felét kritikus sebezhetőség miatt törték fel

A saját üzemeltetésű Git-szerverek felét kritikus sebezhetőség miatt törték fel
Több mint 700 önállóan üzemeltetett Git szervert támadtak meg egy frissen felfedezett, javítatlan sérülékenység miatt. A Gogs nevű népszerű, saját gépen vagy felhőben futtatható Git szolgáltatásban rejlő hibát júliusban fedezték fel, amikor rosszindulatú programok után nyomozó kutatók egy gép vizsgálata során bukkantak rá. Érdekesség, hogy a sebezhetőségre véletlenül derült fény.

Egy korábbi javítás kevésnek bizonyult

A CVE-2025-8110 néven ismert sebezhetőséggel lényegében meg lehet kerülni egy korábban javított hibát (CVE-2024-55947). Ez lehetővé teszi, hogy a támadó hitelesített felhasználóként tetszőleges, a tárhelyen kívüli fájlokat írjon felül, így távoli kódvégrehajtást érhet el. A Gogs főként Go nyelven készült, és lehetővé teszi, hogy bárki saját szerveren kezeljen Git-tárhelyeket harmadik fél (például a GitHub) nélkül.

Az előző javítás nem védte ki a szimbolikus linkekkel (symlinkekkel) való visszaélést, ami különösen veszélyes: ezek révén a támadó négy egyszerű lépésben elérheti a rendszer feletti irányítást. Előbb létrehoz egy tárhelyet, beállít egy szimbolikus linket egy érzékeny célfájlra, majd az API-n keresztül ír erre a linkre, így felülírja például a .git/config fájlt, és ezzel tetszőleges parancsokat futtathat.

Fertőzött példányok, ázsiai támadók nyomai

Körülbelül 1 400, interneten elérhető Gogs példányból több mint 700-at sikeresen fertőztek meg. Mindegyiken ugyanaz a séma látható: egy véletlenszerű, 8 karakteres névvel létrehozott fiók és egy, a Supershell távoli vezérlőkeretrendszert használó káros program. A részletek ismeretében más fényt kap a történet, ugyanis ez a megoldás korábban is felbukkant már Ázsiából érkező kritikus támadásoknál. Ezáltal arra lehet következtetni, hogy a jelenlegi támadások hátterében is valószínűleg ázsiai elkövetők állnak.

Az is igaz ugyanakkor, hogy a legtöbb fertőzött környezetben gyorsan eltávolították a rosszindulatú programot, így utólagos károkozást, adatszivárgást nem tudtak kimutatni – azonban az, hogy pontosan mit tettek a támadók, többnyire nem ismert.

Javasolt óvintézkedések és megelőzés

Mivel a Gogs fejlesztői még dolgoznak a hibajavításon, azonnali intézkedésként javasolt az új felhasználói regisztráció letiltása (amennyiben ez lehetséges), valamint az internetes elérhetőség korlátozása: a szervereket érdemes VPN mögé rejteni. Szintén érdemes figyelni a hirtelen létrejött, véletlenszerű karakterekből álló nevű tárhelyeket, illetve a PutContents API gyanús használatát. A kutatók közzétették a kompromittálódás jeleit is, érdemes azok alapján ellenőrizni a saját rendszereket.

2025, adminboss, go.theregister.com alapján

Legfrissebb posztok

kedd 09:44

Az elit tíz: a világ leggazdagabbjai újrarendezve

💰 A decemberi Forbes-lista szerint továbbra is az informatika, a közösségi média és a mesterséges intelligencia uralja a világ leggazdagabb embereinek rangsorát...

MA 10:02

Az őseink már 400 ezer éve tüzet gyújtottak

A modern ember számára magától értetődő, hogy egy gyufa vagy egy öngyújtó segítségével könnyedén tüzet varázsolhat, őseinknek azonban kemény küzdelem árán kellett ezt a tudást elsajátítaniuk...

MA 09:58

Az indiai MI-láz: egy nap alatt 20 billió forint!

India egyetlen nap alatt több mint 20 billió forint (50 milliárd dollár) értékű befektetést kapott a legnagyobb technológiai cégektől, mivel az ország egyre fontosabb szereplővé válik a globális MI- és felhőalapú infrastruktúrában...

MA 09:51

Az új Wi‑Fi‑király: tényleg mindent letarol a Flint 2?

A GL.iNet GL-MT6000, más néven Flint 2 meglepő teljesítményt nyújt a Wi‑Fi-routerek között, főleg amikor kiderül, milyen erőteljes chipset dolgozik benne...

MA 09:44

Az eltűnt jel: a NASA elvesztette a kapcsolatot a marsi szondával

🚨 A NASA drámai bejelentést tett: elveszítette a kapcsolatot a három, a Mars körül keringő űrszonda egyikével, a MAVEN-nel (Mars Atmosphere and Volatile Evolution)...

MA 09:36

Az elhízás turbózza az Alzheimer-kór előrehaladását

A legfrissebb kutatások szerint az elhízás jelentősen felgyorsítja az Alzheimer-kórra utaló vérbiomarker-változásokat...

MA 09:22

Az évezred fekete lyuk-drámája: tényleg egy csillag sikolyát halljuk?

Közel 3 milliárd évvel ezelőtt egy szerencsétlen csillag brutális harcba keveredett két óriási fekete lyukkal – az univerzum hatalmas távolsága ellenére most is a röntgensugárzás „sikolyait” észleljük...

MA 09:08

A legújabb Mac-csalás MI-csevegőkön át támad

🔒 A kiberbűnözők új trükköt vetnek be a Mac-felhasználók ellen: Google-hirdetéseken keresztül terelik az embereket megosztott ChatGPT- és Grok-beszélgetésekhez, amelyek ártalmatlannak tűnő, hasznosnak ígérkező útmutatókat kínálnak, valójában azonban kártékony, információkat gyűjtő AMOS kártevőt telepítenek macOS-re...

MA 09:03

Az MI-biztonsági startupok aranykora: Németország és Nagy-Britannia tarol

Európa eddigi legnagyobb védelmi tech-robbanását éli meg, miközben az Egyesült Királyság és Németország vezető pozícióba kerül a mesterséges intelligencia (MI) alapú haditechnikai startupok világában...

MA 08:58

A neandervölgyiek már 400 ezer éve tüzet gyújtottak Angliában

Az angliai Barnhamben végzett régészeti ásatáson olyan bizonyítékokat találtak, amelyek szerint a neandervölgyiek már több mint 400 000 évvel ezelőtt képesek voltak tüzet gyújtani...

MA 08:52

Az új Napmodell forradalmasíthatja az űridőjárás-előrejelzést

☀ Május 10-én furcsa közlemény jelent meg egy John Deere márkakereskedésnél: a cég figyelmeztetett a napkitörések élénkülésére és az ebből eredő űridőjárás-zavarokra...

MA 08:43

Tűz alá kerültek az MI-óriások a veszélyes chatbotok miatt

Amerikai államok főügyészei komoly figyelmeztetést küldtek a vezető MI-cégek – köztük a Microsoft, az OpenAI, a Google, az Apple és a Meta – számára, hogy mielőbb orvosolják a mesterséges intelligencia chatbotok „hallucinációit”, különben jogi lépésekkel számolhatnak...

MA 08:37

Az otthoni munka rejtett ára: megint a nők húzzák a rövidebbet

💼 Idén világszerte egyre több cég háttérbe szorítja a nemek közötti egyenlőség céljait, ami leginkább a női alkalmazottakon csattan...

MA 08:32

Az élet Hadrianus falánál sokkal izgalmasabb volt, mint hittük

🌍 Britannia északi határán, a Hadrianus fala mentén új felfedezések teljesen átszínezik azt a képet, amit eddig a Római Birodalom peremén élők mindennapjairól ismertünk...

MA 08:22

A bukott Twitter-márka nyomán új rivális veszi célba Elon Muskot

Az Operation Bluebird nevű startup jogi úton próbálja visszaszerezni a Twitter és Tweet márkaneveket, mondván, hogy azokat az Elon Musk tulajdonában álló X Corp...

MA 08:08

Az Allestree Park újjászületik: együtt ünnepel ember és természet

🌲 Egy friss kutatás rávilágított arra, milyen pozitív hatásokkal jár a Derby városában zajló, példás városi újravadonítási kezdeményezés – ráadásul nemcsak a természetre, hanem a helyiekre is...

MA 08:02

A ChatGPT letarolta az iPhone-t, de érkezett egy váratlan trónkövetelő

😲 Az Apple idén is közzétette a legnépszerűbb ingyenes és fizetős iPhone- és iPad-alkalmazásokat, játékokat, valamint az Apple Arcade legjobb letöltéseit...

MA 07:57

Az Uránusz és a Neptunusz mélye mást rejt, mint hittük

🚀 Az Uránusz és a Neptunusz sokáig az úgynevezett jégóriás bolygók csoportjába tartoztak, azonban egy új svájci kutatás radikálisan felülírhatja ezt a képet...

MA 07:50

A Google kulcsembere lett az MI-verseny új sztárja

👑 A Google jelentős lépést tett a mesterséges intelligencia infrastruktúrák versenyében: Amin Vahdatot nevezték ki a vállalat új MI-infrastruktúra-technológiai vezetőjévé, közvetlenül Sundar Pichai vezérigazgató alá rendelve...