Суббота , Май 6 2023
Домой >> Новости >> Администраторы 390 000 сайтов не защищают каталоги .git должным образом

Администраторы 390 000 сайтов не защищают каталоги .git должным образом

Администраторы 390 000 сайтов не защищают каталоги .git должным образом

Чешский ИБ-специалист Владимир Смитка (Vladimír Smitka) просканировал 230 млн доменов и обнаружил, что администраторы сайтов очень часто оставляют каталоги .git незащищенными и доступными третьим лицам. Так, более 390 000 сайтов от общего числа оставили свои каталоги .git доступными для загрузки.

Провести глобальное исследование специалист решил после изучения чешских и словацких сайтов, среди которых обнаружил почти  2000 ресурсов с открытыми каталогами .git.

Администраторы 390 000 сайтов не защищают каталоги .git должным образомРаспределение уязвимых доменов

Смитка объясняет, что ситуация крайне скверная, так как неавторизованный атакующий может найти в таких каталогах самую разную информацию, начиная от данных о структуре сайта, и заканчивая паролями, ключами API, настройками IDE и так далее.

Используя доступ к .git, злоумышленник способен постепенно воссоздать git-репозиторий сайта, изучить используемые ресурсом библиотеки и использовать эти знания для поиска потенциальных уязвимостей. Так как структура .git известна, злоумышленник может начать с изучения /.git/HEAD, /.git/config, /.git/index, /.git/refs/heads/maste, /.git/logs/HEAD и постепенно продвигаться дальше.

Смитка пишет, что некоторая информация вообще не должна храниться в репозиториях, но далеко не все разработчики задумываются о потенциальных проблемах с безопасностью.

Эксперт рассказывает, что мотивацией для проведения глобального сканирования стал тот факт, что ему легко удалось связаться с владельцами уязвимых чешских и словацких ресурсов. Дело в том, что в нормальных обстоятельствах по адресу <веб-сайт>/.git/HEAD не должно  быть ничего доступного публично. Но на уязвимых ресурсах таким образом можно увидеть список коммитов и информацию о контрибьюторах, включая их email-адреса.

В результате, сначала Смитка разослал предупреждения администраторам 2000 уязвимых ресурсов, а спустя месяц провел повторное сканирование. Каталоги .git были по-прежнему доступны лишь на 874 из них, то есть количество уязвимых сайтов сократилось почти на 55%.

Сейчас, после проведения глобального скана, Смитка отправил администраторам проблемных ресурсов более 90 000 писем с предупреждениями, где коротко рассказал об опасности и дал ссылку на свой сайт, посвященный проблеме.

Исследователь пишет, что более 2000 администраторов уже поблагодарили его за помощь и предупреждение, впрочем один раз на него пообещали заявить в канадскую полицию, а еще как минимум два человека сочли его спамером.

Смотрите также

Анатолий Аксаков: В РФ могут легализовать криптовалюты под строгим контролем

Глава комитета по финрынку Анатолий Аксаков сравнил с «игроманией» ажиотаж на криптовалютном рынке. Об этом …

Добавить комментарий

Adblock
detector