23/04/2024
Uma nova pesquisa em cibersegurança descobriu que as ferramentas de interface de linha de comando (CLI) da Amazon Web Services (AWS) e do Google Cloud podem expor credenciais sensíveis nos registros de compilação, apresentando riscos significativos para as organizações. A vulnerabilidade, denominada LeakyCLI pela empresa de segurança na nuvem Orca, pode permitir que adversários coletem informações sensíveis publicadas por ferramentas como GitHub Actions.
A Microsoft abordou o problema como parte de atualizações de segurança lançadas em novembro de 2023 e o identificou como CVE-2023-36052. A questão envolve como comandos CLI podem exibir variáveis de ambiente (pre)definidas e saída para logs de Integração Contínua e Implantação Contínua (CI/CD). Enquanto a Microsoft tratou a vulnerabilidade, a AWS e o Google consideram esse comportamento como esperado, exigindo que as organizações evitem armazenar segredos em variáveis de ambiente e em vez disso usem serviços dedicados de armazenamento de segredos.
Gostou dessa noticia? Então assine a newsletter da GoCache, e receba as melhores noticias do universo de cibersegurança todas as sextas-feiras. 😎