Spring naar bijdragen

Doorzoek de gemeenschap

Toont resultaten voor tags 'supply chain'.

  • Zoeken op tags

    Voer tags gescheiden door een komma in.
  • Zoek op auteur

Soort bijdrage


Forums

  • Algemeen
    • Algemeen
    • Nieuwe leden
    • Internet, Netwerken, VPN en Privacy
    • (Anti)Virus - Firewalls - Spyware
    • Hardware - Telefonie - Navigatie - TV
    • De huiskamer
  • Downloaden en uitpakken
    • Downloaden via Nieuwsgroepen & Spotnet
    • Downloaden via Torrents & Popcorn time
    • Downloaden via alle overige methoden
    • Repareren, uitpakken, branden en overige problemen
  • Games en Consoles
    • The Homebrew Channel
    • Alles over Games en Consoles
  • Films, series, video's, audio en e-books
    • De nieuwe films op de Streamingsdiensten en TV
    • Nieuwe Series deze week.
    • Nieuw deze week in de bioscoop
    • Series: Vernieuwd, Gecanceld of Ten Einde
    • Afspelen van Films en Series
    • Films kopiëren, Rippen en Branden
    • Alles over Films, Series, TV en E-books
  • Programma's & Software
    • Software algemeen
    • Besturingssystemen
    • Apple Software, Hardware en Besturingssystemen
  • Duken.nl
    • Bugreport, Feedback, Request & Mededelingen
    • F.A.Q. en Handleidingen
    • De Bazaar
  • The Homebrew Channel's Homebrew Forum

Categorieën

  • Downloaden
  • Na het downloaden
  • Handige tips

Categorieën

  • Software reviews
    • Welke VPN provider is het beste?
    • Reeder 5 voor macOS
    • Infuse Pro 5 Apple TV Review
    • Alfred 4 voor macOS Review
    • Bartender 3 voor macOS review
  • Hardware reviews
    • Xiaomi Redmi Note 7 Review
    • ALLDOCUBE M5X 4G Tablet Review
    • Alfawise V8S Robot Stofzuiger Review
    • NOKIA X6 (6.1) Review
    • Xiaomi Mi TV Box Review
    • Jison case en portemonnee Review
    • Alfawise JD T8610 WiFi camera Review
    • ELE MGCOOL Band 5 Review
    • Teclast tablet P80 Pro review
    • Alfawise T1 Mini PC Review
    • Lenovo Cardio Plus HX03W Review
    • 8Bitdo SF30 Pro draadloze controller review
    • Alfawise X 3200 beamer met Android Review
    • Teclast F7 Review
    • Xiaomi Mi A1 Review
    • Xiaomi Mi Robot Stofzuiger Review
    • Xiaomi Mi Band 2 Smartband
    • Lenovo Xiaoxin TB - 8804F Review
    • T95Z Plus Android tv box Review
    • RC Off-road auto WLtoys No. 12428 Review
    • OUKITEL K6000 Plus Review

Categorieën

  • Films: Informatie & Recensies
  • Series: Informatie & Recensies
  • Documentaires: Informatie & Recensies

Vind resultaten in...

Vind resultaten die...


Datum aangemaakt

  • Start

    Einde


Laatst bijgewerkt

  • Start

    Einde


Filter op aantal...

Geregistreerd

  • Start

    Einde


Groep


Facebook


Instagram


Twitter


Skype


WhatsApp


Awards


Geslacht


Extra


Download met


Browser


Provider


Locatie


Favoriete Films


Luistert graag naar


Sport


Helden


Tv programma's / Series


Overige Intresses

1 resultaat gevonden

  1. Eater

    Github aanval.

    GitHub Action Supply Chain Aanval: 218 Repositories met Gevoelige Informatie Gecompromitteerd Een recente aanval op de GitHub Action tj-actions/changed-files heeft geleid tot de blootstelling van gevoelige informatie in 218 repositories, hoewel dit slechts een klein percentage is van de 23.000 projecten die deze actie gebruiken. Ondanks het beperkte aantal, zijn de potentiële veiligheidsrisico's aanzienlijk, vooral omdat enkele van deze repositories bijzonder populair zijn en mogelijk kunnen worden ingezet voor toekomstige supply chain aanvallen. Eigenaren van de getroffen repositories worden dringend aangeraden om hun gevoelige gegevens onmiddellijk te vernieuwen, voordat aanvallers de kans krijgen om van de lekken gebruik te maken. De Aanval De compromittering van de GitHub Action tj-actions/changed-files vond plaats op 14 maart 2025, toen aanvallers een kwaadaardige commit toevoegden die CI/CD-geheimen van het Runner Worker-proces naar de repository dumpte. Wanneer de workflow-logboeken openbaar toegankelijk waren ingesteld, konden deze geheimen door iedereen worden ingezien. Verdere onderzoeken hebben aangetoond dat deze aanval waarschijnlijk mogelijk werd gemaakt door een eerdere supply chain aanval die gericht was op de "reviewdog/action-setup@v1" GitHub Action. Deze inbreuk heeft mogelijk een GitHub persoonlijke toegangstoken (PAT) gecompromitteerd die door een bot werd gebruikt met de bevoegdheid om wijzigingen aan te brengen in 'tj-actions/changed-files'. Beperkte Blootstelling Volgens gegevens van Endor Labs, die de blootstelling van geheimen als gevolg van deze supply chain aanval hebben gemonitord, lijkt de impact van het incident beperkt, maar nog steeds significant. Tussen 14 maart om 16:00 UTC en 15 maart om 14:00 UTC verwezen 5.416 repositories van 4.072 verschillende organisaties naar de doelgerichte GitHub Action. Endor meldt dat sommige repositories meer dan 350.000 sterren en 63.000 forks hebben, waardoor hun compromittering een breed scala aan gebruikers kan beïnvloeden. Van de 5.416 repositories die naar de GitHub Action verwezen, voerden 614 de bijbehorende workflow uit in de aangegeven periode, vaak meerdere keren. Van deze 614, zegt Endor dat 218 daadwerkelijk geheimen naar de console log printte, terwijl de rest beschermd was door het volgen van 'best-practice aanbevelingen' die als een failsafe fungeerden om de blootstelling van geheimen te voorkomen. "Het uitvoeren van de actie betekent niet noodzakelijk dat er enige inloggegevens naar de console log zijn geprint," legt Endor uit. "Sommige repositories volgden best-practice aanbevelingen en verwezen naar de commit SHA in plaats van een muteerbare tag." "Anderen werden uitgevoerd voordat de aanvaller alle versietags wijzigde zodat ze naar de kwaadaardige commit verwezen." Gevoelige Informatie Gecompromitteerd In de meeste gevallen betroffen de blootgestelde geheimen GitHub install access tokens, die volgens Endor binnen 24 uur vervallen, wat de aanvallers slechts een beperkt venster voor exploitatie biedt. In sommige gevallen zijn echter ook inloggegevens voor DockerHub, npm en AWS gelekt, wat een hoger beveiligingsrisico met zich meebrengt. Vervolgonderzoek Er blijven vragen bestaan over de vraag of de initiële Reviewdog-inbreuk heeft geleid tot andere compromitteringen buiten tj-actions en of een van de 218 projecten die door de tj-actions-aanval zijn blootgesteld, ook daadwerkelijk gecompromitteerd zijn. Gebruikers van GitHub Actions wordt sterk aangeraden om het beveiligingsadvies van GitHub te herzien en de toegang tot bestanden en mappen te beperken die gevoelige informatie kunnen blootstellen. Conclusie De recente supply chain aanval op GitHub benadrukt de noodzaak van strikte beveiligingsmaatregelen en het belang van het volgen van best practices bij het beheren van gevoelige informatie in softwareprojecten. Het is van cruciaal belang dat ontwikkelaars en repository-eigenaren proactief hun beveiligingsstrategieën herzien en versterken om toekomstige aanvallen te voorkomen.
×
×
  • Nieuwe aanmaken...