דף הבית הודעות לעיתונות עסקים, מימון וכספים Legit Security חשפה את MarkdownTime, פגיעות בשירותי Markdown המשפיעה על GitHub, GitLab ושירותים רבים אחרים
Legit Security חשפה את MarkdownTime, פגיעות בשירותי Markdown המשפיעה על GitHub, GitLab ושירותים רבים אחרים
חיים נוי 22/01/23 |  צפיות: 379

Legit Security חשפה את MarkdownTime, פגיעות בשירותי Markdown המשפיעה על GitHub, GitLab ושירותים רבים אחרים

תל אביב, 19 בינואר 2023, (GLOBE NEWSWIRE) :

Legit Security , חברת אבטחת סייבר עם פלטפורמה ארגונית המגנה על שרשרת אספקת התוכנה של ארגונים מפני התקפה ומבטיחה אספקת יישומים מאובטחת, הודיעה היום כי גילתה פגיעות מסוג מניעת שירות (DoS) שקל לנצל בספריות Markdown המשמשות את GitHub, GitLab ואינספור יישומים אחרים המשתמשים בשירות ה-Markdown הפופולרי Commonmarker. עם הפגיעות המכונה MarkdownTime, גרסה פגיעה של השירות Commonmarker מאפשרת לתוקף לפרוס התקפת DoS פשוטה שתשבית אינספור שירותים עסקיים דיגיטליים ברחבי העולם על ידי שיבוש צינורות פיתוח היישומים שלהם. מידע נוסף על הפגיעות וכיצד לצמצם את הסיכונים ניתן למצוא בפוסט הגילוי הטכני כאן.

Markdown מתייחס ליצירת טקסט מעוצב באמצעות עורך טקסט רגיל שנמצא בדרך כלל בכלים ובסביבות פיתוח תוכנה. מגוון רחב של יישומים ופרויקטים מיישמים את ספריות הקוד הפתוח הפופולריות של Markdown, כמו הגרסה הפופולרית המשולבת ביישום של GitHub - GFM (GitHub Flavored Markdown). במקרה זה, חוקרי Legit Security מצאו כי מאוד פשוט להוביל לפעולה שתגרום למיצוי משאבים בלתי מוגבל המוביל להתקפת מניעת שירות שעלולה להפיל את השירות. לאחר שהפנו את תשומת הלב של צוות האבטחה של GitHub לפגיעות הזו, השירות זיהה את הבעיה ופרסם אישור ותיקון רשמיים שניתן למצוא כאן: CVE-2022-39209. יש לציין שגם כלים ושירותים רבים אחרים עשויים להיות רגישים לאותה פגיעות.

"ספריות קוד פתוח נמצאות בכל מקום בפיתוח תוכנה מודרני, אבל כשצצות פגיעויות, יכול להיות מאוד קשה לעקוב אחריהן בגלל עותקים לא מבוקרים של הקוד הפגיע המקורי", אמר ליאב כספי, מנהל טכנולוגיה ראשי ומייסד שותף של Legit Security. "כאשר ספריה הופכת לפופולרית ונפוצה, פגיעות בתוכה עלולה לאפשר התקפה על אינספור פרויקטים. התקפות אלו יכולות לכלול הפרעה לשירותים עסקיים קריטיים, כמו פגיעה בשרשרת אספקת התוכנה והיכולת לשחרר יישומים עסקיים חדשים".

זה בדיוק מה שצוות המחקר של Legit Security מצא בהקשר של MarkdownTime: עותק של יישום ה-GFM הפגיע נמצא ב-Commonmarker, חבילת Ruby הפופולרית המיישמת תמיכה ב-Markdown, לה יש יותר ממיליון מאגרים תלויים. צוות Legit Security מצא הטמעה במספר שירותי ניהול קוד מקור קריטיים לעסקים, ביניהם GitHub ו-GitLab. באמצעות ניצול זה, תוקף לא מאומת יכול להפיל צינורות ייצור תוכנה שלמים ולגרום נזק משמעותי ליוזמות העסקיות הדיגיטליות של הארגון. שירותים רבים אחרים מעבר לסביבות פיתוח תוכנה בלבד עלולים להיות פגיעים לשיבוש עסקי יקר.

צוות המחקר של Legit Security חשף את סוגיית האבטחה הזו לגוף המתחזק את Commonmarker, כמו גם ל-GitHub וגם ל-GitLab. כולם תיקנו את הבעיות, אך עותקים רבים נוספים של יישום ה-Markdown הזה נפרסו ונמצאים בשימוש.

תיאור מעמיק של MarkdownTime, יחד עם מידע על אופן ההגנה על ארגונים ופרויקטים, ניתן למצוא בבלוג של Legit Security .

אודות Legit Security

Legit Security מגינה על שרשרת אספקת התוכנה של הארגון מפני התקפה ומבטיחה אספקת יישומים מאובטחת, משילות וניהול סיכונים מהקוד עד לענן. מישור בקרת אבטחת האפליקציות האחוד בפלטפורמה, ויכולות הגילוי והניתוח האוטומטיות של SDLC מספקים נראות ובקרת אבטחה על סביבות משתנות במהירות, ומאפשרים לתעדף בעיות אבטחה בהתבסס על הקשרים ועל רמת הקריטיות העסקית כדי לשפר את יעילות צוותי האבטחה.

קשרי מדיה

Tony Keller
OutVox
[email protected]

*** הידיעה מופצת בעולם על ידי חברת התקשורת הבינלאומית GLOBE NEWSWIRE


דירוג המאמר:

תגיות של המאמר:

 חיים נוי

חיים נוי, עיתונאי, עורך ראשי של סוכנות החדשות הבינ"ל IPA, לשעבר עורך ראשי של סוכנות הידיעות עתים, חבר תא מבקרי התיאטרון באגודת העיתונאים



 


מאמרים נוספים מאת חיים נוי
 
קובנטרי מאותתת על השלב הבא של פיתוח ABS מקושר לאריכות ימים ב-SFVegas
קובנטרי (Coventry), המובילה והיוצרת של השוק המשני לביטוח חיים וחלוצה בתחום נכסי הביטוח המגובים בביטוח חיים, תשתתף ב-SFVegas® 2026 כדי לשתף פעולה עם מובילי מימון מובנה, בתקופה בה שוק ניירות הערך המוסדי מגובי נכסים בעלי אריכות ימים ממשיך להתבגר.

Mavenir משתפת פעולה עם Red Hat כדי לספק יכולות הבטחת שירות עבור בינה מלאכותית
Mavenir משתפת פעולה עם Red Hat כדי לספק יכולות הבטחת שירות עבור בינה מלאכותית שיחתית ובינה מלאכותית סוכנית בהתקנה מקומית ברמת ספקיות שירות עבור שוק הטלקום

Andersen Consulting מרחיבה את יכולות הנתונים והאנליטיקה שלה באמצעות Insight Consulting
Andersen Consulting מעמיקה את הפלטפורמה שלה באמצעות הסכם שיתוף פעולה עם Insight Consulting, חברת ייעוץ מובילה בתחום הנתונים והאסטרטגיה הדיגיטלית עם נוכחות בדרום אפריקה, מוזמביק והממלכה המאוחדת.

Macrobondזכתה בהכרה בפרסיBest Software של G2 לשנת 2026 עבור שירותים פיננסיים ותוכנות חדשות
חברת Macrobond, הפלטפורמה הגלובלית לנתונים מקרו-כלכליים ופיננסיים, הודיעה כי נכללה בפרסי Best Software של G2 לשנת 2026, וזכתה להכרה בקטגוריות מוצרי התוכנה הטובים ביותר לשירותים פיננסיים ומוצרי תוכנה חדשים.

Nyxoah מודיעה על חתימה על מזכר הבנות עם בית החולים הרפואי העירוני שייח' שאחבוט לשיפור ניהול טיפולי OSA והאצת הגישה ל Genio במזרח התיכון
Nyxoah SA (נאסד"ק/יורונקסט בריסל: NYXH), חברת טכנולוגיות רפואיות המפתחת חלופות טיפול פורצות דרך לדום נשימה חסימתי בשינה (OSA) באמצעות נוירומודולציה, הודיעה היום על המשך התקדמות בחיזוק נוכחותה במזרח התיכון באמצעות חתימה על מזכר הבנות (MOU) עם Sheikh Shakhbout Medical City (SSMC), בית חולים מרכזי באיחוד האמירויות הערביות לטיפולים מורכבים וחברת בת של PureHealth, קבוצת שירותי הבריאות הגדולה ביותר במזרח התיכון.

מה-K-Wave הגלובלי שיצא מסיאול למנהיגות Web3: Datavault AI ו-TBURN Chain מחברות קיי-פופ, ספורט אלקטרוני ויצוא תרבותי קוריאני לתשתית נכסי נתונים ברמה ארגונית ואסימוני נכסים אמיתיים
Datavault AI Inc (נאסד"ק: DVLT) ("Datavault AI" או "החברה"), מובילה בטכנולוגיות מוניטיזציה של נתונים, אימות אישורים, מעורבות דיגיטלית ואסימוני נכסים מציאותיים (RWA), הודיעה על חתימת הסכם שיתוף פעולה עם TBURN Chain Foundation, פלטפורמת תשתית בלוקצ'יין באיכות ביצוע גבוהה.

ג'טקס אבו דאבי וג'טקס דובאי השיגו את אימות הטרמינל הפרטי הראשון בעולם בדירוג התיירות היוקרתי של פורבס.
ג'טקס, מובילה עולמית בתחום התעופה הפרטית, גאה להכריז כי טרמינלי הדגל הפרטיים שלה בדובאי ובאבו דאבי הפכו לראשונים בעולם שקיבלו את תג VERIFIED™, דירוג התיירות היוקרתי של פורבס

Battery Ventures מגייסת 3.25 מיליארד דולר למימון חברות טכנולוגיה פורצות דרך ברחבי העולם
Battery, שממשיכה להשקיע בשווקי ההון סיכון ובשווקי רכישות, סיימה סבב גיוס יחיד לקרן עם גיוס עודף

רד סי גלובל חושפת את ADRENA, אזור חדש של הרפתקאות ובידור
הראשון מסוגו באזור עם יותר מ-20 חוויות מגוונות ביבשה ובמים

ExtraHop מחזקת את התנופה הבינלאומית ומבססת את נוכחותה בערב הסעודית עם AstroLabs
מביאה זיהוי ותגובה מודרניים ברשת (NDR) למרכז הסחר של המזרח התיכון לצורך תמיכה בפעילות עסקית גמישה בכל רחבי האזור
     
 
שיווק באינטרנט על ידי WSI