HeadlinesBriefing favicon HeadlinesBriefing.com

Baseten expuso token de administrador de GitHub vía Harbor

Hacker News •
×

Estábamos a punto de confiar nuestros datos a Baseten, así que ejecutamos Strix para garantizar la seguridad. Unos 25 minutos después, tenía un token de GitHub activo con derechos de administrador a nivel de repositorio en los repositorios internos de Baseten.

Nosotros creamos Strix, un agente de hacking autónomo, que necesita inferencia barata y rápida. Baseten es un gran producto, valorado en 13 mil millones de dólares, con muchas empresas serias que dependen de ellos. Pero como empresa de seguridad, escaneamos a los proveedores antes de compartir datos. Apuntamos Strix a *.baseten.co sin credenciales. Encontró un token de acceso personal de GitHub activo para basetenbot, con acceso de administrador y push al repositorio principal del producto de Baseten, al repositorio de Git Ops, al tap de Homebrew, y acceso de lectura/escritura a otros repositorios privados. La imagen se construyó en marzo de 2023, y el token todavía funcionaba en julio de 2026.

Felicitaciones al equipo de seguridad de Baseten: confirmaron el problema como crítico, bloquearon el proyecto del registro y rotaron el token a la tarde siguiente.

Strix enumeró los hosts y encontró un registro Harbor en gcp-us-east4-zlw.registry.baseten.co. Un proyecto público permitía la extracción anónima de imágenes, incluida baseten/baseten-app. Strix extrajo las capas, ejecutó TruffleHog y encontró el token en la configuración de la imagen.

Entidades clave: Empresas: Baseten, Strix, Harbor, TruffleHog | Ubicaciones: gcp-us-east4-zlw.registry.baseten.co