HeadlinesBriefing favicon HeadlinesBriefing.com

Baseten a exposé un jeton d'admin GitHub via Harbor

Hacker News •
×

Nous étions sur le point de confier nos données à Baseten, alors nous avons exécuté Strix pour garantir la sécurité. Environ 25 minutes plus tard, il disposait d'un jeton GitHub actif avec des droits d'administrateur au niveau du dépôt sur les dépôts internes de Baseten.

Nous développons Strix, un agent de piratage autonome, qui a besoin d'une inférence bon marché et rapide. Baseten est un excellent produit, évalué à 13 milliards de dollars, avec de nombreuses entreprises sérieuses qui en dépendent. Mais en tant qu'entreprise de sécurité, nous analysons les fournisseurs avant de partager des données. Nous avons pointé Strix vers *.baseten.co sans identifiants. Il a trouvé un jeton d'accès personnel GitHub actif pour basetenbot, avec un accès administrateur et push au dépôt principal du produit de Baseten, au dépôt Git Ops, au tap Homebrew, et un accès lecture/écriture à d'autres dépôts privés. L'image a été construite en mars 2023, et le jeton fonctionnait encore en juillet 2026.

Bravo à l'équipe de sécurité de Baseten : ils ont confirmé le problème comme critique, ont verrouillé le projet de registre et ont fait tourner le jeton dès l'après-midi suivant.

Strix a énuméré les hôtes et a trouvé un registre Harbor à gcp-us-east4-zlw.registry.baseten.co. Un projet public permettait le tirage anonyme d'images, y compris baseten/baseten-app. Strix a tiré les couches, exécuté TruffleHog et trouvé le jeton dans la configuration de l'image.

Entités clés : Entreprises : Baseten, Strix, Harbor, TruffleHog | Emplacements : gcp-us-east4-zlw.registry.baseten.co

FAQ : Comment Strix a-t-il trouvé le jeton GitHub exposé ?

Strix a énuméré les hôtes, a trouvé un registre Harbor public à gcp-us-east4-zlw.registry.baseten.co, a tiré des images de manière anonyme et a utilisé TruffleHog pour découvrir un jeton d'accès personnel GitHub dans la configuration de l'image.

Question FAQ : Comment Strix a-t-il trouvé le jeton GitHub exposé ?

Réponse FAQ : Strix a énuméré les hôtes, a trouvé un registre Harbor public à gcp-us-east4-zlw.registry.baseten.co, a tiré des images de manière anonyme et a utilisé TruffleHog pour découvrir un jeton d'accès personnel GitHub dans la configuration de l'image.