דף הבית הודעות לעיתונות עסקים, מימון וכספים Legit Security חשפה את MarkdownTime, פגיעות בשירותי Markdown המשפיעה על GitHub, GitLab ושירותים רבים אחרים
Legit Security חשפה את MarkdownTime, פגיעות בשירותי Markdown המשפיעה על GitHub, GitLab ושירותים רבים אחרים
חיים נוי 22/01/23 |  צפיות: 470

Legit Security חשפה את MarkdownTime, פגיעות בשירותי Markdown המשפיעה על GitHub, GitLab ושירותים רבים אחרים

תל אביב, 19 בינואר 2023, (GLOBE NEWSWIRE) :

Legit Security , חברת אבטחת סייבר עם פלטפורמה ארגונית המגנה על שרשרת אספקת התוכנה של ארגונים מפני התקפה ומבטיחה אספקת יישומים מאובטחת, הודיעה היום כי גילתה פגיעות מסוג מניעת שירות (DoS) שקל לנצל בספריות Markdown המשמשות את GitHub, GitLab ואינספור יישומים אחרים המשתמשים בשירות ה-Markdown הפופולרי Commonmarker. עם הפגיעות המכונה MarkdownTime, גרסה פגיעה של השירות Commonmarker מאפשרת לתוקף לפרוס התקפת DoS פשוטה שתשבית אינספור שירותים עסקיים דיגיטליים ברחבי העולם על ידי שיבוש צינורות פיתוח היישומים שלהם. מידע נוסף על הפגיעות וכיצד לצמצם את הסיכונים ניתן למצוא בפוסט הגילוי הטכני כאן.

Markdown מתייחס ליצירת טקסט מעוצב באמצעות עורך טקסט רגיל שנמצא בדרך כלל בכלים ובסביבות פיתוח תוכנה. מגוון רחב של יישומים ופרויקטים מיישמים את ספריות הקוד הפתוח הפופולריות של Markdown, כמו הגרסה הפופולרית המשולבת ביישום של GitHub - GFM (GitHub Flavored Markdown). במקרה זה, חוקרי Legit Security מצאו כי מאוד פשוט להוביל לפעולה שתגרום למיצוי משאבים בלתי מוגבל המוביל להתקפת מניעת שירות שעלולה להפיל את השירות. לאחר שהפנו את תשומת הלב של צוות האבטחה של GitHub לפגיעות הזו, השירות זיהה את הבעיה ופרסם אישור ותיקון רשמיים שניתן למצוא כאן: CVE-2022-39209. יש לציין שגם כלים ושירותים רבים אחרים עשויים להיות רגישים לאותה פגיעות.

"ספריות קוד פתוח נמצאות בכל מקום בפיתוח תוכנה מודרני, אבל כשצצות פגיעויות, יכול להיות מאוד קשה לעקוב אחריהן בגלל עותקים לא מבוקרים של הקוד הפגיע המקורי", אמר ליאב כספי, מנהל טכנולוגיה ראשי ומייסד שותף של Legit Security. "כאשר ספריה הופכת לפופולרית ונפוצה, פגיעות בתוכה עלולה לאפשר התקפה על אינספור פרויקטים. התקפות אלו יכולות לכלול הפרעה לשירותים עסקיים קריטיים, כמו פגיעה בשרשרת אספקת התוכנה והיכולת לשחרר יישומים עסקיים חדשים".

זה בדיוק מה שצוות המחקר של Legit Security מצא בהקשר של MarkdownTime: עותק של יישום ה-GFM הפגיע נמצא ב-Commonmarker, חבילת Ruby הפופולרית המיישמת תמיכה ב-Markdown, לה יש יותר ממיליון מאגרים תלויים. צוות Legit Security מצא הטמעה במספר שירותי ניהול קוד מקור קריטיים לעסקים, ביניהם GitHub ו-GitLab. באמצעות ניצול זה, תוקף לא מאומת יכול להפיל צינורות ייצור תוכנה שלמים ולגרום נזק משמעותי ליוזמות העסקיות הדיגיטליות של הארגון. שירותים רבים אחרים מעבר לסביבות פיתוח תוכנה בלבד עלולים להיות פגיעים לשיבוש עסקי יקר.

צוות המחקר של Legit Security חשף את סוגיית האבטחה הזו לגוף המתחזק את Commonmarker, כמו גם ל-GitHub וגם ל-GitLab. כולם תיקנו את הבעיות, אך עותקים רבים נוספים של יישום ה-Markdown הזה נפרסו ונמצאים בשימוש.

תיאור מעמיק של MarkdownTime, יחד עם מידע על אופן ההגנה על ארגונים ופרויקטים, ניתן למצוא בבלוג של Legit Security .

אודות Legit Security

Legit Security מגינה על שרשרת אספקת התוכנה של הארגון מפני התקפה ומבטיחה אספקת יישומים מאובטחת, משילות וניהול סיכונים מהקוד עד לענן. מישור בקרת אבטחת האפליקציות האחוד בפלטפורמה, ויכולות הגילוי והניתוח האוטומטיות של SDLC מספקים נראות ובקרת אבטחה על סביבות משתנות במהירות, ומאפשרים לתעדף בעיות אבטחה בהתבסס על הקשרים ועל רמת הקריטיות העסקית כדי לשפר את יעילות צוותי האבטחה.

קשרי מדיה

Tony Keller
OutVox
[email protected]

*** הידיעה מופצת בעולם על ידי חברת התקשורת הבינלאומית GLOBE NEWSWIRE


דירוג המאמר:

תגיות של המאמר:

 חיים נוי

חיים נוי, עיתונאי, עורך ראשי של סוכנות החדשות הבינ"ל IPA, לשעבר עורך ראשי של סוכנות הידיעות עתים, חבר תא מבקרי התיאטרון באגודת העיתונאים



 


מאמרים נוספים מאת חיים נוי
 
מיקרוסופט ו-Postel: פתרון חדשני מבוסס נתונים ובינה מלאכותית לשיפור מערכות היחסים של עסקים קטנים ובינוניים באיטליה עם לקוחותיהם
מיקרוסופט ו-Postel, חברה מקבוצת Poste Italiane, מודיעות על התפתחות בשיתוף הפעולה ביניהן ובהסכמים שחתמו לצורך דיגיטציה של עסקים באיטליה, ומברכות על הצטרפותה של Audiencerate כשותפה טכנולוגית בתחום הנתונים והשיווק הישיר והדיגיטלי.

OpenGate Capital חותמת על הסכם מחייב לרכישת חטיבת אירופה והמזרח התיכון של Total Safety
OpenGate Capital (("OpenGate", חברת הון סיכון פרטית גלובלית, הודיעה היום כי חתמה על הסכם מחייב לרכישת חטיבת אירופה והמזרח התיכון ("EMEA") של Total Safety, חברת פורטפוליו של Littlejohn & Co.‎. Total Safety EMEA היא ספקית מובילה של פתרונות בטיחות וציות קריטיים למשימה, המשרתת לקוחות בתחום הפטרוכימיה והנפט והגז ברחבי אזור EMEA.

Datavault AI מתכננת שיחת ועידה לדיון בתוצאות הכספיות של הרבעון הראשון של 2026 ליום שישי, 15 במאי 2026
Datavault AI Inc. ("Datavault AI" או "החברה") (נאסד"ק: DVLT), ספקית טכנולוגיות מוניטיזציה של נתונים, אימות אישורים, מעורבות דיגיטלית ואסימוני נכסי עולם אמיתי (RWA), הודיעה היום כי תדווח על תוצאותיה הכספיות לרבעון הראשון של 2026 לפני פתיחת השוק ביום שישי, 15 במאי 2026

VertiGIS רוכשת את 1Spatial כדי להרחיב את פורטפוליו המוצרים שלה ואת טווח ההגעה הגלובלי
העסקת שהופכת את החברה לפרטית, בשווי 87 מיליון ליש"ט, תעזור ל-VertiGIS להניע את הדור הבא של רשתות גיאו-מרחביות חכמות ומונעות תובנות

PU Prime מגשרת על הפער בין ידע להצלחה עם השקת פלטפורמת PU Community האינטראקטיבית
PU Primeהכריזה על השקת PU Community, אקוסיסטם מוכלל שנועד להפוך את המסחר הקמעונאי מפעילות בודדת ובעלת סיכון גבוה למסע מקצועי שיתופי ומודרך.

doola משיקה את Agentic LLC Formation: הקמת חברה אמריקאית תוך דקות מבלי לעזוב את Claude או את Replit
· doola היא פלטפורמת הקמת העסקים הראשונה שהשיקה אינטגרציה של פרוטוקול הקשר מודל (MCP) להקמת חברה בע"מ, המאפשרת למייסדים להקים חברה בע"מ באמצעות שיחה ישירה ב-Claude או ב-Replit. · התהליך אורך דקות. אין צורך בדפדפן חדש. אין צורך בהחלפת הקשר. זמין למייסדים ומפתחים בארצות הברית וגם מחוץ לארצות הברית (אין צורך במספר ביטוח לאומי אמריקאי). · doola עזרה ליותר מ-15,000 מייסדים ביותר מ-175 מדינות להקים ולהגדיל עסקים בארצות הברית, עם גיבוי של 13 מיליון דולר בהון סיכון מ-Y Combinator, HubSpot Ventures, Nexus Venture Partners ומשקיעות מובילות אחרות.

לפי הדו"ח של Messari לתשתית המסחר בבינה מלאכותית של ביטגט יש כמעט חצי מיליון משתמשים
Bitget , הבורסה האוניברסלית (UEX) הגדולה בעולם, הדגישה ממצאים מדו"ח של Messari Pulse שפורסם לאחרונה ומתעד אימוץ מוקדם לאורך כל חבילת מסחר הבינה המלאכותית שלה, מערכת מוצרים בת ארבע שכבות שנבנתה כחלק מתשתית המסחר הרחבה יותר של Bitget המשרתת 125 מיליון משתמשים ברחבי העולם.

מניעים אלגנטיות יחד - כנס השותפים הגלובלי של LEPAS הסתיים בהצלחה
LEPAS, חברת מותג ה-NEV הפועלת תחת Chery Group, אירחה בין ה-26 ל-28 באפריל 2026 את כנס השותפים הגלובלי הראשון שלה בווהו תחת התמה "מניעים אלגנטיות ביחד".

OMP דורגה בין שתי האפשרויות הגבוהות ביותר בכל ארבעת מקרי השימוש בדו"ח היכולות הקריטיות של גרטנר לשנת 2026 לפתרונות תכנון שרשרת אספקה: תעשיות תהליכים
OMP, חברה מובילה בתכנון שרשרת אספקה ​​המונע על ידי בינה מלאכותית, דורגה בין שתי החברות המובילות בכל ארבעת מקרי השימוש בדו"ח Gartner® Critical Capabilities for Supply Chain Planning Solutions for Industries לשנת 2026 עבור תעשיות תהליך.

JPMorganChase נבחרה לשותפה הגלובלית מתחום הבנקאות הראשונה אי פעם של המשחקים האולימפיים
הוועד האולימפי הבינלאומי ו-JPMorganChase מכריזים על שותפות אולימפית גלובלית פורצת דרך
     
 
שיווק באינטרנט על ידי WSI