Ошибки настроек Apache Airflows грозят утечкой ключей AWS и Google Cloud

Ошибки настроек Apache Airflows грозят утечкой ключей AWS и Google Cloud

Ошибки настроек Apache Airflows грозят утечкой ключей AWS и Google Cloud

В открытом доступе обнаружены серверы Apache Airflows, сливающие конфиденциальную информацию, в том числе логины и пароли тысяч корпоративных пользователей. Как оказалось, во всех случаях владельцы используют устаревшую версию софта и неправильные настройки; из-за этого в руки злоумышленников могут попасть ключи к таким веб-сервисам, как AWS, Microsoft Azure, Google Cloud, Binance, PayPal, Stripe и Slack.

Opensource-инструмент Apache Airflow, позволяющий автоматизировать выполнение бизнес- и ИТ-задач, пользуется большой популярностью у крупных компаний различного профиля. Эта платформа для управления рабочими процессами обычно размещается в облаке, и оставлять ее в общем доступе категорически не рекомендуется.

Из ошибок конфигурации, которые выявили эксперты Intezer, наиболее часто встречается вшитый в код пароль. Это упущение было обнаружено во многих файлах DAG (Directed Acyclic Graph, направленный ациклический граф — рабочая сущность Airflow, позволяющая объединять задачи, чтобы они выполнялись в определенной последовательности и по расписанию).

В других случаях идентификаторы пользователя можно было получить из переменной, которую используют все скрипты DAG. Некоторые пользователи хранили незашифрованный пароль в конфигурационном файле (airflow.cfg) или в поле Extra настроек подключения к внешним системам. В Airflow сборок ниже 1.10.13 учетные данные, добавленные через CLI-интерфейс, попали в логи, тоже в открытом виде.

Утечка идентификаторов пользователя в данном случае грозит не только несанкционированным доступом к корпоративным и клиентским данным. На серверах с Airflow веток ниже 1.10 злоумышленник также имел возможность выполнить вредоносный код путем подмены Docker-образа или зависимостей, используемых в рабочем процессе.

Большинство выявленных Intezer проблем были устранены с выпуском Airflow версии 2.0. В ветке 2.1.0, появившейся в минувшем мае, защита от утечек была дополнительно усилена — пароли и другие чувствительные данные в журнале регистрации задач и UI теперь появляются в замаскированном виде. Пользователям настоятельно рекомендуется обновить продукт до последней версии.

Самарские учёные заглянули в мэрии городов Minecraft

Полиция без дела, суды пустуют, а гриферство разрешено. Казалось бы, виртуальный город уже должен пылать. Но исследование Самарского университета показало: игроки Minecraft способны поддерживать порядок без сурового кодекса и армии надзирателей.

Исследовательница Ольга Удалова провела восемь интервью с мэрами виртуальных городов и опросила 246 игроков.

Выяснилось, что устойчивость таких сообществ зависит прежде всего от плотности социальных связей. Формальные правила тоже есть, но погоду делают не они.

В одних городах действуют подробные нормы, в других подход предельно лаконичен: законов по сути нет, если ты адекватный. Вместо полиции и суда работают личные знакомства, взаимопомощь, репутация и неформальный авторитет мэра. Конфликты жители предпочитают разбирать переговорами, а ущерб — компенсировать добровольно.

Показателен Бустерград с населением 117 человек. Исследовательница относит его к полуанархическим сообществам: местные правила формально разрешают гриферство и присвоение чужого имущества. Однако пользоваться этой свободой игроки не спешат.

Однажды житель случайно уничтожил чужой лут и без всякого суда выплатил владельцу 2000 единиц игровой валюты. Никто его не заставлял — просто получить репутацию человека, с которым лучше не связываться, оказалось дороже.

Исследование показывает, что в рассмотренных городах Minecraft порядок держится не на страхе наказания, а на доверии и социальных связях. Плохая репутация осложняет торговлю, общение и совместные проекты, а заодно отпугивает новых жителей.

RSS: Новости на портале Anti-Malware.ru