HeadlinesBriefing favicon HeadlinesBriefing.com

Baseten ने सार्वजनिक Harbor रजिस्ट्री से GitHub एडमिन टोकन उजागर किया

Hacker News •
×

हम Baseten को अपना डेटा सौंपने वाले थे, इसलिए हमने सुरक्षा सुनिश्चित करने के लिए Strix चलाया। लगभग 25 मिनट बाद, इसके पास Baseten की आंतरिक रिपॉजिटरी पर रिपॉजिटरी-स्तरीय एडमिन अधिकारों वाला एक सक्रिय GitHub टोकन था।

हम Strix बनाते हैं, एक स्वायत्त हैकिंग एजेंट, जिसे सस्ते और तेज़ इन्फरेंस की आवश्यकता होती है। Baseten एक शानदार उत्पाद है, जिसका मूल्य 13 बिलियन डॉलर है, और कई गंभीर कंपनियां उन पर निर्भर हैं। लेकिन एक सुरक्षा कंपनी के रूप में, हम डेटा साझा करने से पहले विक्रेताओं को स्कैन करते हैं। हमने बिना क्रेडेंशियल के Strix को *.baseten.co पर निर्देशित किया। इसने basetenbot के लिए एक सक्रिय GitHub व्यक्तिगत एक्सेस टोकन पाया, जिसमें Baseten के मुख्य उत्पाद रिपॉजिटरी, Git Ops रिपॉजिटरी, Homebrew tap पर एडमिन और पुश एक्सेस, और अन्य निजी रिपॉजिटरी पर पढ़ने/लिखने की पहुंच थी। इमेज बिल्ड मार्च 2023 का था, और टोकन जुलाई 2026 में अभी भी काम कर रहा था।

Baseten की सुरक्षा टीम को श्रेय: उन्होंने इस मुद्दे को गंभीर के रूप में पुष्टि की, रजिस्ट्री प्रोजेक्ट को लॉक डाउन किया, और अगली दोपहर तक टोकन को रोटेट कर दिया।

Strix ने होस्ट की गणना की और gcp-us-east4-zlw.registry.baseten.co पर एक Harbor रजिस्ट्री पाई। एक सार्वजनिक प्रोजेक्ट ने इमेज के अनाम पुल की अनुमति दी, जिसमें baseten/baseten-app भी शामिल था। Strix ने लेयर खींचीं, TruffleHog चलाया, और इमेज कॉन्फ़िग में टोकन पाया।

मुख्य संस्थाएं: कंपनियां: Baseten, Strix, Harbor, TruffleHog | स्थान: gcp-us-east4-zlw.registry.baseten.co