На главную

474 утёкших ключа GitHub App всё ещё действуют, часть даёт админ-доступ

2 мин
474 утёкших ключа GitHub App всё ещё действуют, часть даёт админ-доступ

Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

GitGuardian обнаружила, что 474 утёкших приватных ключа GitHub App всё ещё действуют, включая 44 с правами администратора организации. Часть ключей открывала доступ к приватному коду CDC и BuildBuddy. Ключ CDC был отозван 18 сентября после раскрытия 4 сентября.

Ключевые факты

  • GitGuardian извлекла более 500 000 открытых приватных ключей RSA и выявила 4 802 ключа в контексте GitHub с App ID.
  • Около 10% этих ключей, 474, всё ещё проходили аутентификацию в API GitHub как 440 различных приложений.
  • 72% затронутых приложений могли читать содержимое приватных репозиториев, а 207 — записывать в них.
  • 44 приложения имели права администратора организации, 40 могли администрировать self-hosted runners, а 98 — управлять рабочими процессами.
  • Ключ приватного приложения CDC утёк в апреле 2025 года и был отозван 18 сентября 2025 года.

Масштаб утечки

GitGuardian извлекла более 500 000 открытых приватных ключей RSA из своего набора данных публичных утечек. Она сузила их до 4 802 ключей, найденных в контексте GitHub вместе с App ID. Около 10% этих ключей, 474, всё ещё проходили аутентификацию в API GitHub как 440 различных приложений. В отличие от большинства учётных данных, приватные ключи GitHub App не имеют срока действия и остаются действительными, пока их не удалят вручную.

Доступ и разрешения

Около 72% затронутых приложений могли читать содержимое приватных репозиториев, а 207 — записывать в них. Ещё 44 имели права администратора организации, 40 могли администрировать self-hosted runners, а 98 — управлять рабочими процессами. GitGuardian заявила, что такие разрешения могли позволить полный захват организации или выполнение кода на её внутренней инфраструктуре. Большинство приложений не были продуктами маркетплейса, а 59% имели единственную установку, что указывает на внутреннюю автоматизацию и одноразовые инструменты.

Затронутые организации

Ключ приватного приложения, принадлежащего организации cdcent, утёк в апреле 2025 года в репозитории CDCGov, официальной GitHub-организации Центров по контролю и профилактике заболеваний США. Приложение имело доступ на запись к двум приватным репозиториям, один из которых, по-видимому, связывает репозитории CDC с его инфраструктурой Azure. GitGuardian заявила, что ключ потенциально мог позволить произвольное выполнение кода в арендаторе Azure CDC, хотя он не взаимодействовал с репозиторием. Она сообщила об утечке через портал раскрытия HHS 4 сентября, а учётные данные были отозваны 18 сентября. Ключ внутреннего приложения разработки BuildBuddy утёк в июне 2025 года с правами на запись и администрирование основного репозитория компании.

2 источника

Время · отставание