⚠️ Jutaan repositori #Github mungkin berisiko.
➥ Peneliti keamanan menemukan celah kritis bernama Cordyceps yang memengaruhi ribuan proyek sumber terbuka, termasuk repositori milik perusahaan besar seperti #Microsoft dan #Google serta Apache Software Foundation dan Cloudflare, dll.
➥ Celah ini memungkinkan penyerang menargetkan sistem CI/CD (integrasi dan pengiriman berkelanjutan), yang dapat menyebabkan:
Eksekusi instruksi kode berbahaya.
Pencurian kredensial dan kunci rahasia.
Manipulasi proses build dan deployment.
Penyisipan pembaruan berbahaya ke dalam rantai pasokan perangkat lunak (Software #Supply #Chain ).
➥ Para peneliti menganalisis sekitar 30 ribu repositori yang umum digunakan, dan menemukan 654 proyek yang berpotensi terdampak oleh celah ini, serta berhasil mengonfirmasi kemungkinan eksploitasi praktis pada lebih dari 300 proyek.
➥ Tingkat bahayanya tinggi karena masalah ini tidak terkait dengan satu file atau pustaka tertentu, melainkan muncul dari interaksi beberapa proses di dalam lingkungan CI/CD, sehingga dampaknya sangat luas dan dapat menjangkau jutaan repositori.
➥ Menurut para peneliti, sebagian besar alat perlindungan tradisional mungkin tidak mampu mendeteksi jenis serangan ini, karena perilaku berbahaya muncul dari urutan proses dan mekanisme eksekusinya sendiri, bukan dari adanya kode berbahaya yang jelas di dalam proyek.
➥ Peneliti keamanan menemukan celah kritis bernama Cordyceps yang memengaruhi ribuan proyek sumber terbuka, termasuk repositori milik perusahaan besar seperti #Microsoft dan #Google serta Apache Software Foundation dan Cloudflare, dll.
➥ Celah ini memungkinkan penyerang menargetkan sistem CI/CD (integrasi dan pengiriman berkelanjutan), yang dapat menyebabkan:
Eksekusi instruksi kode berbahaya.
Pencurian kredensial dan kunci rahasia.
Manipulasi proses build dan deployment.
Penyisipan pembaruan berbahaya ke dalam rantai pasokan perangkat lunak (Software #Supply #Chain ).
➥ Para peneliti menganalisis sekitar 30 ribu repositori yang umum digunakan, dan menemukan 654 proyek yang berpotensi terdampak oleh celah ini, serta berhasil mengonfirmasi kemungkinan eksploitasi praktis pada lebih dari 300 proyek.
➥ Tingkat bahayanya tinggi karena masalah ini tidak terkait dengan satu file atau pustaka tertentu, melainkan muncul dari interaksi beberapa proses di dalam lingkungan CI/CD, sehingga dampaknya sangat luas dan dapat menjangkau jutaan repositori.
➥ Menurut para peneliti, sebagian besar alat perlindungan tradisional mungkin tidak mampu mendeteksi jenis serangan ini, karena perilaku berbahaya muncul dari urutan proses dan mekanisme eksekusinya sendiri, bukan dari adanya kode berbahaya yang jelas di dalam proyek.
