HeadlinesBriefing favicon HeadlinesBriefing.com

Baseten expôs token de administrador do GitHub via Harbor

Hacker News •
×

Estávamos prestes a confiar nossos dados à Baseten, então executamos o Strix para garantir a segurança. Cerca de 25 minutos depois, ele tinha um token do GitHub ativo com direitos de administrador em nível de repositório nos repositórios internos da Baseten.

Nós criamos o Strix, um agente de hacking autônomo, que precisa de inferência barata e rápida. A Baseten é um ótimo produto, avaliado em 13 bilhões de dólares, com muitas empresas sérias dependendo deles. Mas, como empresa de segurança, escaneamos fornecedores antes de compartilhar dados. Apontamos o Strix para *.baseten.co sem credenciais. Ele encontrou um token de acesso pessoal do GitHub ativo para basetenbot, com acesso de administrador e push ao repositório principal do produto da Baseten, ao repositório Git Ops, ao tap do Homebrew, e acesso de leitura/gravação a outros repositórios privados. A imagem foi construída em março de 2023, e o token ainda funcionava em julho de 2026.

Parabéns à equipe de segurança da Baseten: eles confirmaram o problema como crítico, bloquearam o projeto do registro e rotacionaram o token na tarde seguinte.

O Strix enumerou hosts e encontrou um registro Harbor em gcp-us-east4-zlw.registry.baseten.co. Um projeto público permitia o pull anônimo de imagens, incluindo baseten/baseten-app. O Strix puxou as camadas, executou o TruffleHog e encontrou o token na configuração da imagem.

Entidades principais: Empresas: Baseten, Strix, Harbor, TruffleHog | Locais: gcp-us-east4-zlw.registry.baseten.co