Anthropic Claude Code GitHub Action-da Kritik Təhlükəsizlik Boşluğu Aşkarlanıb
Kibertəhlükəsizlik üzrə tədqiqatçı RyotaK (GMO şirkətindən) Anthropic-in “Claude Code GitHub Action” adlı alətində ciddi təhlükəsizlik boşluğu aşkarlayıb. Bu boşluq hücumçulara cəmi bir GitHub məsələsi açmaqla həmin aləti işlədən istənilən həssas ictimai repoları (repositories) ələ keçirməyə imkan verirdi.
Boşluğun Mexanizmi və Potensial Təsiri
Aşkarlanan zəiflik o dərəcədə sadə idi ki, hücum etmək üçün təcavüzkarın yalnız hədəf repoda bir GitHub məsələsi yaratması kifayət edirdi. Bu məsələ vasitəsilə təhlükəsizlik boşluğundan istifadə edərək repoya zərərli kod yerləşdirmək və nəticədə ona nəzarəti ələ keçirmək mümkün olurdu.
Vəziyyəti daha da gərginləşdirən odur ki, Anthropic-in özünün “action repo”su da eyni iş axınından (workflow) istifadə edirdi. Bu o deməkdir ki, uğurlu bir hücum yalnız son istifadəçilərin repolarını hədəf almaqla kifayətlənməyəcəkdi, həm də birbaşa “action”ın özünə zərərli kod daxil edə bilərdi. Nəticədə, bu “action”ı öz layihələrinə inteqrasiya edən bütün digər proyektlər də avtomatik olaraq risk altına düşəcəkdi.
Bu cür boşluqlar açıq mənbəli layihələr və onların ekosistemləri üçün ciddi təhlükə yaradır, çünki bir komponentdəki zəiflik bütün zəncirvari təsir yarada bilər.