Crenox في الميدان.
أرشيف تدقيق فني يوثق الثغرات الأمنية وبيانات الاعتماد النصية المكتشفة داخل البنى التحتية العامة.
أرشيف تدقيق فني يوثق الثغرات الأمنية وبيانات الاعتماد النصية المكتشفة داخل البنى التحتية العامة.
أثناء إجراء فحوصات منهجية للمشاريع مفتوحة المصدر، تم التعرف على مفتاح واجهة برمجة تطبيقات (Firebase API) مكشوف خاص ببيئة الإنتاج يعود إلى Blooket، وهي منصة تعليمية. تم العثور على المفتاح مكتوباً بشكل صلب داخل نص برمجي لتفاعل قاعدة البيانات من جهة العميل.
"يؤدي هذا الكشف إلى مخاطر تتمثل في استعلامات غير مصرح بها لقاعدة البيانات، واستهلاك الموارد، ومشاكل محتملة في سلامة البيانات بسبب وجود مفاتيح تفويض قاعدة البيانات في جهة العميل."
const liveApp = firebase.initializeApp({
apiKey: "AIzaSyCA-cTOnX19f6LFnDVVsHXya3k***********", // Masked
authDomain: "blooket-2020.firebaseapp.com",
projectId: "blooket-2020",
databaseURL: fbShardURL
});
تم تقديم تقرير أمني إلى فريق Blooket. تم تحديث قواعد قاعدة البيانات الفورية (Realtime Database) لتقييد الوصول المباشر للعميل، كما تم إبطال أسرار التكوين.
أسفر مسح أمني لمساحة عمل مرتبطة بالنطاق link12.ddns.net عن كشف تسريبات حرجة لبيانات الاعتماد، بما في ذلك ملفات بيئة نصية، وأسرار تشفير Rails، ومفاتيح خاصة لشهادات TLS نشطة تم رفعها في تاريخ مستودع Git.
"إن دمج المفاتيح الخاصة وأسرار البيئة في نظام التحكم بالإصدارات يسلط الضوء على الأهمية القصوى للتحليل الثابت المؤتمت وفحوصات ما قبل الرفع (pre-commit) لالتقاط الأسرار قبل إعدادها (staging)."
| الخطورة | نوع الأصل | المسار المكشوف |
|---|---|---|
| حرجة | مفتاح خاص لشهادة TLS | .gitlab/.../nginx/certs/privkey.pem |
| حرجة | مفتاح وصول Azure Blob Storage | backend/.env |
| حرجة | كلمة مرور تطبيق Gmail IMAP | backend/.env |
| عالية | Rails SECRET_KEY_BASE |
backend/.env |
| عالية | رابط نسخ احتياطي داخلي مع عنوان IP | config/initializers/backup.rb |
تم إعداد تقرير استشاري وتسليمه إلى مسؤول النظام. تشمل أولويات المعالجة الحرجة إبطال الشهادة، وتدوير مفاتيح Azure Storage، وإلغاء كلمة مرور التطبيق (App Password)، والإدارة المركزية للأسرار.