דף הבית הודעות לעיתונות עסקים, מימון וכספים Legit Security חושפת פגיעות מסוג ביצוע קוד מרחוק ב-Azure Pipelines של מיקרוסופט, שמהווה סיכון חמורי לשרשראות אספקת תוכנה
Legit Security חושפת פגיעות מסוג ביצוע קוד מרחוק ב-Azure Pipelines של מיקרוסופט, שמהווה סיכון חמורי לשרשראות אספקת תוכנה
חיים נוי 06/04/23 |  צפיות: 394

Legit Security חושפת פגיעות מסוג ביצוע קוד מרחוק ב-Azure Pipelines של מיקרוסופט, שמהווה סיכון חמורי לשרשראות אספקת תוכנה

תל אביב, 4 באפריל 2023, (GLOBE NEWSWIRE) :

Legit Security , חברת אבטחת סייבר עם פלטפורמה ארגונית המגנה על שרשרת אספקת התוכנה של ארגונים מפני התקפה ומבטיחה אספקת יישומים מאובטחת, הודיעה כי היא חשפה פגיעות מסוג ביצוע קוד מרחוק ב-Azure Pipelines של מיקרוסופט. הפגיעות מאפשרת לתוקפים לנצל את שרתי ה-Azure DevOps של מיקרוסופט כדי ליזום התקפות על שרשרת האספקה ​​של תוכנה ולהפעיל קוד זדוני שעלול לסכן את האבטחה והשלמות של מוצרי התוכנה של הארגון. לאור השימוש הנרחב ב-Azure Pipelines בפיתוח תוכנה, פגיעות זו מהווה סיכון משמעותי לעסקים המסתמכים על השירות כדי לספק את התוכנה שלהם. Legit Security עבדה בשיתוף פעולה הדוק עם Microsoft כדי לחשוף ולתקן את הפגיעות ומידע על הדרך למזער סיכונים ניתן למצוא בבלוג הגילוי הטכני של Legit Security.

הפגיעות מסוג ביצוע קוד מרחוק שהתגלתה בידי Legit Security קיבלה את הרישום CVE-2023-21553 ומשפיעה על Azure Pipelines, שירות אינטגרציה מתמשך ואספקה ​​מתמשכת (CI/CD) פופולרי מאוד מבית מיקרוסופט. מערכות בניית תוכנה כגון Azure Pipelines הן הבסיס לתהליך פיתוח תוכנה והן אחראיות ליצירה ולהידור קוד למוצרי תוכנה, ולמיכון השחרור שלהם. פגיעויות בתוך מערכת הבנייה מסוכנות מאוד מאחר שתוקפים יכולים להחדיר קוד זדוני ולהדביק את מוצרי התוכנה המפותחים, ולהעביר אותם במורד הזרם ללקוחות.

הפגיעות שהתגלתה מקורה במנגנון פקודות הרישום של Azure Pipelines ומאפשרת לתוקפים לבצע קוד שעלול לפגוע ישירות באבטחה ובשלמות של התוכנות המועברות ללקוחות. בנוסף יכולים התוקפים למנף את הפגיעות הזו כדי לגשת לסודות רגישים הכלולים בצינור התוכנה, כגון סיסמאות למשאבים רגישים ומפתחות גישה לשירותי ענן, כדי ליזום התקפות רוחביות ולסכן את הארגון עוד יותר. כתוצאה מכך, לפגיעות זו עלולה להיות השלכות הרסניות, אם לא תטופל, בעסקים המסתמכים על Azure Pipelines כדי לבנות ולפרוס את התוכנה שלהם.

"צינורות בניית תוכנה הם חלק קריטי בשרשרת האספקה ​​של התוכנה, ופגיעויות בתוכם יכולות לאפשר הזרקת קוד זדוני ושיבוש קוד בדומה למתקפת SolarWinds הידועה לשמצה", אמר ליאב כספי, מנהל הטכנולוגיה הראשי ומייסד שותף של Legit Security. "יצרני תוכנה צריכים להיות ערניים בהגנה על שרשרת אספקת התוכנה שלהם, הכוללת אבטחת צינורות בנייה וטיפול בנקודות תורפה כמו זו שגילינו ב-Azure Pipelines של מיקרוסופט".

Legit Security עבדה בשיתוף פעולה הדוק עם מיקרוסופט כדי לטפל בפגיעות, ופורסם תיקון שמאפשר להקטין את הסיכון. משתמשים עם גרסה לא מעודכנת של Azure DevOps Server עלולים להישאר פגיעים, ומשתמשים בגרסה המקומית (ADO Server גרסה 2020.1.2 ומטה) צריכים להחיל את התיקון בהקדם האפשרי. יש לציין שלא כל צינור ב-Azure Pipelines פגיע, וזה תלוי בתכונות ובתבניות פקודות הרישום בהם משתמשים. מומלץ מאוד לארגונים המשתמשים ב-Azure Pipelines לעיין בבלוג הגילוי הטכני של Legit Security כדי לקבוע אם הם מושפעים וכדי למזער את הסיכונים.


אודות Legit Security

Legit Security מגינה על שרשרת אספקת התוכנה של הארגון מפני התקפה ומבטיחה אספקת יישומים מאובטחת, משילות וניהול סיכונים מהקוד עד לענן. מישור בקרת אבטחת האפליקציות האחוד בפלטפורמה, ויכולות הגילוי והניתוח האוטומטיות של SDLC מספקים נראות ובקרת אבטחה על סביבות משתנות במהירות, ומאפשרים לתעדף בעיות אבטחה בהתבסס על הקשרים ועל רמת הקריטיות העסקית כדי לשפר את יעילות צוותי האבטחה.

קשרי מדיה

Tony Keller

[email protected]

*** הידיעה מופצת בעולם על ידי חברת התקשורת הבינלאומית GlobeNewswire


דירוג המאמר:

תגיות של המאמר:

 חיים נוי

חיים נוי, עיתונאי, עורך ראשי של סוכנות החדשות הבינ"ל IPA, לשעבר עורך ראשי של סוכנות הידיעות עתים, חבר תא מבקרי התיאטרון באגודת העיתונאים



 


מאמרים נוספים מאת חיים נוי
 
בית המשפט פסק נגד ג'ייסון שורקה בתיק EESystem; הוטלו פיצויים פדרליים בסך 54,034 דולר
שופט במחוז קלארק קבע כי הצהרותיו הפומביות של הנאשם לא נעשו בתום לב. הפסיקה מסכמת חודשים של הליכים משפטיים שהוגשו על ידי ממציאת טכנולוגיית בריאות המשמשת ביותר מ-700 מרכזים ברחבי העולם.

RINA Wireless מביאה קול צלול כבדולח לאמריקה הכפרית עם פתרונות VoLTE ו-VoWiFi בענן של Mavenir
Mavenir מרחיבה את מערכת היחסים הקיימת שלה עם הברית ופורסת פתרונות קול מאורחים חדשים בליבת החבילה המתקדמת שלה כחלק מהחלפת ציוד שמגיע מכמה ספקיות

רוזן, עורך דין מוביל בתחום המשפטים, מעודד את משקיעי monday.com Ltd לקבל ייעוץ
משרד רוזן עורכי דין (Rosen Law Firm), משרד עורכי דין בינלאומי העוסק בזכויות משקיעים, מזכיר לרוכשים את המניות הרגילות של monday.com Ltd. (נאסד"ק: MNDY) בין התאריכים 17 בספטמבר 2025 עד 6 בפברואר 2026, שני התאריכים כוללים ("תקופת המחלוקת"), את המועד האחרון החשוב של 11 במאי 2026 להגשת תביעה ייצוגית בניירות ערך.

מועד אחרון לתביעה הייצוגית נגד QURE: רוזן, משרד עורכי דין מוביל, מעודד משקיעים ב-uniQure N.V עם הפסדים העולים על 100,000 דולר לקבל ייעוץ
מועד אחרון לתביעה הייצוגית נגד QURE: רוזן, משרד עורכי דין מוביל, מעודד משקיעים ב-uniQure N.V עם הפסדים העולים על 100,000 דולר לקבל ייעוץ משפטי לפני המועד החשוב ב-13 באפריל בתביעה ייצוגית בניירות ערך – QURE

אנדרסן גלובל מרחיבה את נוכחותה בקריביים עם השקת חברה עמיתה בגרנדה
Andersen Global אנדרסן גלובל ממשיכה לחזק את נוכחותה בקריביים כאשר JD Consulting מאמצת את המותג Andersen והופכת לחברה חברה עמיתה, ומשיקה את Andersen in Grenada.

מועד אחרון להגשת תביעה ייצוגית נגד NAVAN: רוזן, יועץ למשקיעים בכיר, מעודד את משקיעי Navan, Inc. עם הפסדים של יותר מ-100 אלף דולר לקבל ייעוץ
מועד אחרון להגשת תביעה ייצוגית נגד NAVAN: רוזן, יועץ למשקיעים בכיר, מעודד את משקיעי Navan, Inc. עם הפסדים של יותר מ-100 אלף דולר לקבל ייעוץ משפטי לפני המועד האחרון החשוב ב-24 באפריל בתביעה ייצוגית לניירות ערך – NAVN

רוזן, יועץ למשקיעים גלובלי, מעודד את משקיעי Nektar Therapeutics לקבל ייעוץ
רוזן, יועץ למשקיעים גלובלי, מעודד את משקיעי Nektar Therapeutics לקבל ייעוץ לפני המועד האחרון החשוב בתביעה ייצוגית לניירות ערך – NKTR

מועד אחרון להגשת תביעה ייצוגית נגד CORT: רוזן, משרד עורכי דין מוכר מאוד, מעודד משקיעים ב-Corcept Therapeutics Incorporated
מועד אחרון להגשת תביעה ייצוגית נגד CORT: רוזן, משרד עורכי דין מוכר מאוד, מעודד משקיעים ב-Corcept Therapeutics Incorporated עם הפסדים של יותר מ-100,000 דולר לקבל ייעוץ משפטי לפני המועד החשוב ב-21 באפריל בתביעה ייצוגית בניירות ערך – CORT

EarthDaily חתמה על הסכם מנוי נתונים מוכנים לבינה מלאכותית בסכום של שמונה ספרות עם חברת טכנולוגיית הגנה ומודיעין אמריקאית
ההסכם מדגיש את הביקוש הגובר לנתונים מכוילים ועקביים המניעים מודיעין כדור הארץ המונע על ידי בינה מלאכותית

מקרובונד ממנה את פדרו רודריגז למנהל הפלטפורמה והבינה המלאכותית הראשי
המנהל הוותיק יוביל את פיתוחה פלטפורמת בינה מלאכותית מקורית למחקר מקרו-כלכלי, המבוססת על יותר מ-20 שנות נתונים כלכליים קנייניים ומיועדת לצמצם את הפער בין נתונים מהימנים לבינה מלאכותית אמינה
     
 
שיווק באינטרנט על ידי WSI