Legit Security מגלה פגיעויות הסלמת הרשאות ב-GitHub ומזהירה ארגונים מפני התקפות פוטנציאליות על שרשרת האספקה ​​של התוכנה

דרוג:

 

 

Legit Security מגלה פגיעויות הסלמת הרשאות ב-GitHub ומזהירה ארגונים מפני התקפות פוטנציאליות על שרשרת האספקה ​​של התוכנה

 

תל אביב, 12 באפריל 2022, (GLOBE NEWSWIRE) :

 

Legit Security, חברת אבטחת סייבר עם פלטפורמת תוכנה כשירות ארגונית לאבטחת שרשרת אספקת התוכנה של הארגון, הודיעה היום על השיפה אחראית של פגיעויות הסלמת הרשאות GitHub-Actions שנמצאו לאחרונה. פגיעויות אלו פותחות את הדלת להתקפות שרשרת אספקת התוכנה בהן תוקף יכול להשתלט על תהליך בניית התוכנה של הארגון כדי לשבש פעולות פנימיות או כדי להטמיע בתוכנה קוד שנשלט על ידי התוקף או דלתות אחוריות, באופן שמעמיד לקוחות במורד הזרם בסיכון. מוקדם יותר השנה, Legit Security הכריזה על הערכת סיכונים מהירה בחינם לארגונים כדי לקבל תובנה מיידית לגבי פגיעויות בכל שרשרת אספקת התוכנה שלהם, כולל הנושא האחרון. בתגובה לבעיה המסוימת הזו של GitHub, Legit Security פרסמה באתר שלה בלוג גילוי טכני הכולל הנחיות מפורטות לארגונים כיצד לתקן זאת.

הפגיעויות התגלו בזרימות העבודה של GitHub-Actions, שהוא שירות בניית התוכנה של מערכת ניהול קוד המקור ב-GitHub הפופולרית ביותר, שנמצאת בלב שרשרות אספקת התוכנה של ארגונים רבים ומשמשת מפתחי תוכנה בכל רחבי העולם. GitHub משמשת בעיקר עבור בקרת גרסאות תוכנה, ניהול שינויים בקוד המקור של המשתמשים והוראות בניית תוכנה - הפעולות שניתן לנצל עם הפגיעויות שהתגלו לאחרונה. האתגר של אבטחת שרשראות אספקת התוכנה, לרבות הצינורות, המערכות, הקוד והאנשים שבתוכו, קיבל נראות וחשיבות רבה יותר בשל כמה התקפות בפרופיל גבוה לאחרונה. Legit Security פיתחה פלטפורמת אבטחה ייעודית כדי להגן על סביבת שרשרת אספקת התוכנה מקצה לקצה כדי לתת מענה לצורך הגובר הזה.

"המשימה והמטרה שלנו ביצירת Legit Security היא לסייע בהגנה על ארגונים מפני התקפות של שרשרת אספקת תוכנה", אמר ליאב כספי, המנהל הטכני ראשי, ומייסד שותף של Legit Security. "נוף האיומים משתנה כל הזמן, וחוקרי האבטחה הפנימיים שלנו עוקבים ללא הרף אחר שיטות אבטחה מומלצות בכל התעשייה, כולל חיפוש אחר איומים חדשים. אנו תורמים באופן פעיל לקהילת אבטחת הסייבר הרחבה יותר כדי לשפר את החוסן מפני התקפות מזיקות אלו, וגם להטמיע את הממצאים הללו ואת שיטות האבטחה המומלצות במאות פרטי מדיניות אבטחה הניתנות לאכיפה בפלטפורמת Legit Security שלנו."

לפי גרטנר, 45% מהארגונים ברחבי העולם יחוו התקפות על שרשראות אספקת התוכנה שלהם עד 2025, עלייה של פי שלושה מ-2021. פריצות בידי פושעי סייבר או השתלטות על שרשרת אספקת התוכנה של ארגון הביאו למתקפות סייבר רבות בפרופיל גבוה בשנים האחרונות כולל SolarWinds, Codecov, Kaseya, NotPetya ואחרים.

"החששות לגבי גמישות שרשרת אספקת התוכנה כבר אינן של מובילי אבטחת ה-IT בלבד, אלא גם של המנהלים העסקיים וחדר הדירקטוריון", אמר רוני פוקס, מנכ"ל Legit Security. "מניעת התקפות שעלולות ליצור הרס בפעילות הפנימית, לחדור לתוכנה הארגונית, לסכן לקוחות ולשבש מודלים עסקיים דיגיטליים שלמים ראויה שתהיה בעדיפות הגבוהה ביותר שלהם. אנו גאים לעזור לארגונים עם הנחיות לשיטות עבודה מומלצות ולהציע גם פלטפורמת אבטחה שמטפלת בנקודות התורפה הללו וגם מאפשרת לארגונים לעשות זאת ביעילות ובקנה מידה מתאים".

Legit Security העבירה את המידע על חשיפת הפגיעות הזו בהרשאות צינורות המידע של GitHub ל-GitHub. צוות מחקר האבטחה הפנימית של Legit Security דגמה מאגרי GitHub פופולריים מאוד עם דירוג של למעלה מ-1,000 כוכבים ומצא ברבים מהם את הפגיעות הזו. Legit Security פנתה ישירות לאותם אתרים מושפעים, כולל ספק עם אחד ממוצרי שרתי הקוד הפתוח הפופולריים בעולם המשמשים להפעלת מאות מיליוני אתרים, והספק הזה הצליח לתקן את הפגיעות למחרת.

למידע מפורט כיצד להגן על הארגון שלכם מפני הסלמה זו של בהרשאות GitHub, בקרו בבלוג החשיפה הטכנית של Legit Security. אם אתם מעוניינים לקבל הערכת סיכונים מהירה יסודית ללא עלות, אנא הגישו את בקשתכם כאן.

אודות Legit Security

Legit Security מגינה על שרשראות אספקת התוכנה מפני התקפה על ידי גילוי ואבטחת הצינורות, התשתית, הקוד והאנשים באופן אוטומטי, כך שעסקים יכולים להישאר בטוחים ובה בעת לאפשר שחרור תוכנה מהיר. Legit מספקת פתרון תוכנה כשירות קל ליישום התומך במשאבים בענן ובאופן מקומי ומשלב יכולות גילוי וניתוח אוטומטיים עם מאות מדיניות אבטחה שפותחו בידי מומחי תעשייה עם ניסיון אמיתי באבטחת SDLC. פתרון משולב זה שומר על אבטחת מפעל התוכנה שלך ומספק ביטחון מתמשך שהיישומים שלכם מושקים ללא פגיעויות.

 

קשרי מדיה

 

Media Contact
Tony Keller
OutVox
[email protected]

 

 

*** הידיעה מופצת בעולם על ידי חברת התקשורת הבינלאומית GLOBE NEWSWIRE

 

לפרטים נוספים: נוי תקשורת 03-6026026 זהר 052-2641769


תגיות של המאמר: Legit Security |

כתבות נוספות בקטגוריה הייטק וטכנולוגיה

Artel שוברת את מחסום ה-SDI ל-IP עם FiberLink™ ST2110-TD משנה המשחק שמוצע כיחידות להתקנה קלה חברת Artel Video - מותג של ®Patton ויצרנית מוצרים
Meltwater נבחרה לפרסי התוכנה הטובה ביותר של G2 לשנת 2026 Meltwater, מובילה עולמית בתחומי המדיה, הרשתות החבר
Meltwater נבחרה לפרסי התוכנה הטובה ביותר של G2 לשנת 2026 Meltwater, מובילה עולמית בתחומי המדיה, הרשתות החבר
Refeyn משיקה את המכשיר MyMass לפישוט ההערכה של איכות דגימות עבור ביולוגיה מבנית Refeyn, מפתחת טכנולוגיית פוטומטריית מסה פורצת דרך,
ריסקיפייד משיקה את Dispute Resolve עבור Shopify כדי לסייע לסוחרים באוטומציה של ניהול החזרי תשלומים ולהשיב הכנסות שאבדו Riskified (NYSE: RSKD), חברה מובילה בתחום מודיעין
OXMIQ Labs ו-AM Intelligence Labs חוברות ומתכננות את אחת מפלטפורמות מחשוב הבינה המלאכותית הגדולות בעולם אשר מבוססות על אנרגיה מתחדשת ‏OXMIQ Labs ‏("OXMIQ"), חברה לטכנולוגיית בינה מלאכ
EarthDaily משיגה תאימות לתקן CEOS Analysis Ready Data (CEOS-ARD) EarthDaily הודיעה היום מוצרי הנתונים שלה השיגו את
Smiths Detection מדווחת על מכירת היחידה ה-2000 במספר של סורק הרנטגן התלת ממדי HI-SCAN 6040 CTiX ‏Smiths Detection, חברה גלובלית ומובילה לזיהוי איו
Xsolla מפרסמת דו"ח תעשייה חדש המזהה את ההזדמנויות הגדולות ביותר לעתיד משחקי הווידאו עבור מפתחים Xsolla, חברת מסחר משחקי וידאו גלובלית מובילה, פרסמ
נתניאל בראדלי, מנכ"ל DataVault AI, יעביר הרצאה בכנס Luminary 2026 במהלך סוף השבוע של טקס פרסי האוסקר בלוס אנג'לס Datavault AI Inc (נאסד"ק: DVLT) ("Datavault AI" או
Egg Medical הציגה את נתוני מחקר CRT 2026 המדגימים דרך אחראית להגנה קלה ללא עופרת וסינר עופרת Egg Medical, חברה מובילה בתחום מכשירי הגנה משופרים
מעבד התצוגה Hexagon Semi HX77 AR מגיע לצריכת הספק נמוכה במיוחד עם Nano, סדרת מוצרי ה-IP של VeriSilicon ‏VeriSilicon ‏(688521.SH) הכריזה היום כי Hefei Hex
Denodo Platform 9.4 מאיצה את הדרך לייצור מוצלח של בינה מלאכותית סוכנית Denodo, מובילה בתחום ניהול נתונים ובינה מלאכותית,
זום מרחיבה את פלטפורמת הבינה המלאכותית הסוכנית הארגונית כדי לתאם תהליכי עבודה בשיתוף פעולה וחוויית לקוח חברת Zoom Communications, Inc. (נאסד"ק: ZM) הכריזה
Movellus משתפת פעולה עם Synopsys כדי לספק יעילות אנרגיה עבור מעגלים משולבים מהדור הבא Movellus הכריזה על הכללת טכנולוגיית השעון שלה בתיק
Xsolla Agency מושקת במטרה להעצים יוצרים בתחום ה-IP מבוסס הבידור Xsolla, חברת מסחר גלובלית בתחום משחקי הווידאו, השי
Xsolla   מכריזה על תוכנית משווקים שתסייע למפתחי משחקים לממש מקורות הכנסה חדשים בשווקים מקומיים Xsolla, חברת מסחר מובילה בתחום משחקי הווידאו, הכרי
Mavenir ו-Turkcell משתפות פעולה להאצת פריסות שירותי רשת מבוססות בינה מלאכותית לחדשנות בטלקום #MWC26 Mavenir, חברת התוכנה שבונה רשתות סלולר שמבוססות מר
  Xsolla SDKזמין כעת למפתחי משחקים ברחבי העולם Xsolla, חברת מסחר משחקי וידאו גלובלית המסייעת למפת
לנטרוניקס מקדמת אסטרטגיית את הגדלת הפלטפורמה עם הרחבת השימוש במחשוב משובץ שמבוסס על MediaTek Lantronix Inc לנטרוניקס (נאסד"ק: LTRX), מובילה עול
הוסף תגובה 
תגובות  ( תגובות)