Fehlerhaft konfigurierte Registries: Sicherheitsforscher finden 250 Millionen offengelegte Artefakte

Entwicklungsteams legen kritische Daten und Geheimnisse online offen. Das können Sie dagegen tun.

Verfasst von
Jeff Goldman
Jeff Goldman
Apr 24, 2023
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Das Cloud-Sicherheitsforschungsteam von Aqua Security hat kürzlich Tausende online offengelegte Registries und Artefakt-Repositories entdeckt, die mehr als 250 Millionen Artefakte und über 65.000 Container-Images preisgaben.

Die Registries und Repositories gehörten einer Vielzahl von Unternehmen, darunter 10 Mitglieder der Fortune 500 und zwei führende Anbieter von Cybersicherheitslösungen.

„In einigen dieser Fälle ermöglichte der anonyme Benutzerzugriff einem potenziellen Angreifer, an sensible Informationen wie Geheimnisse, Schlüssel und Passwörter zu gelangen. Dies könnte zu einem schweren Angriff auf die Software-Lieferkette und zu einer Vergiftung des Softwareentwicklungslebenszyklus (SDLC) führen“, stellten die Forscher in einem Blogbeitrag fest.

„Wir sind der Ansicht, dass Registries ein entscheidender Bestandteil der Software-Lieferkette in der Cloud sind und dass Unternehmen ihnen nicht genug Aufmerksamkeit schenken“, schrieben sie. „Wenn Angreifer Zugriff auf Registries erhalten, können sie sich im gesamten SDLC ausbreiten und ihn potenziell ausnutzen.“

Außerdem lesen: Leitfaden zur Sicherheit der Software-Lieferkette für Entwickler

Sensible Informationen offengelegt

Obwohl sie damit gerechnet hatten, einige online zugängliche Registries zu finden, waren die Forscher eigenen Angaben zufolge überrascht, dass sie „auf 1.400 unterschiedlichen Hosts mindestens einen sensiblen Schlüssel (etwa Schlüssel, Geheimnisse, Zugangsdaten, Token usw.) und auf 156 Hosts private, sensible Adressen von Endpunkten (etwa Redis, MongoDB, PostgreSQL, MySQL usw.)“ fanden.

Außerdem fanden sie 57 Registries mit kritischen Schwachstellen, etwa Standardpasswörtern für Administratoren, sowie mehr als 2.100 Artefakt-Registries mit Upload-Berechtigungen. Dadurch könnten Angreifer die Registry mit Schadcode vergiften.

Mor Weinberger, Staff Software Engineer bei Aqua Security, sagte gegenüber eSecurity Planet per E-Mail, dass Container und Artefakt-Registries eine entscheidende Rolle in der Softwareentwicklung spielen, aber korrekt verwaltet werden müssen. „Unabhängig davon, ob Sie Softwareanbieter oder Open-Source-Maintainer sind, besteht das Ziel darin, die Verwaltung von Releases zu vereinfachen und sie leicht zugänglich zu machen“, sagte er. „Dies darf jedoch niemals auf Kosten der Sicherheit geschehen.“

„Anonyme Benutzer sollten niemals Dateien in Ihre Releases hochladen dürfen“

Advertisement

„Unabhängig von der Situation sollten anonyme Benutzer niemals Dateien in Ihre Releases hochladen dürfen (wie wir es mehr als einmal erlebt haben)“, fügte Weinberger hinzu. „Außerdem muss unbedingt sichergestellt werden, dass keine sensiblen Informationen wie Geheimnisse und personenbezogene Daten in Ihre zugänglichen Artefakte gelangen. Sobald Ihre Artefakte allgemein zugänglich sind, sind grundsätzlich auch die darin enthaltenen Softwareschwachstellen offengelegt.“

Siehe auch die besten Tools zum Debuggen und Absichern von Code

Reaktion auf Sicherheitsforscher

In einem von den Forschern beschriebenen Fall fanden sie zwei offengelegte Registries für Container-Images, die einem Fortune-100-Technologiekonzern gehörten. „Eines der Manifeste für Container-Images enthielt einen Befehl zum Herunterladen eines Artefakts aus der Artefakt-Registry. Dieser enthielt einen aktiven API-Schlüssel zum Abruf interner Binärdateien als Teil des Erstellens eines Images“, schrieben sie. „Wir stellten fest, dass die Artefakt-Registry 2.600 Repositories mit über 240 Millionen Artefakten enthielt.“

Sie wandten sich an das Unternehmen, dessen Sicherheitsteam schnell reagierte. „Später erfuhren wir, dass es sich um einen Fall von Schatten-IT handelte: Ein Entwickler hatte für ein Nebenprojekt entgegen den Richtlinien und Vorschriften eine Umgebung ohne angemessene Kontrollen eröffnet“, schrieben sie.

Assaf Morag, Lead Threat Intelligence and Data Analyst bei Aqua Security, sagte gegenüber eSecurity Planet per E-Mail, dass Unternehmen jeder Größe unbedingt eine festgelegte Kontaktstelle für Sicherheitsforscher und ein bekanntes Verfahren zur Offenlegung von Sicherheitslücken benötigen. „Richten Sie dazu eine eigene Sicherheits-E-Mail-Adresse ein und weisen Sie eine Person zu, die die eingehenden E-Mails bearbeitet“, sagte er.

„Wenn eine schwerwiegende Fehlkonfiguration oder eine Schwachstelle vorliegt und jemand versucht, Sie darüber zu informieren, machen Sie es dieser Person nicht unnötig schwer, denn sie wird irgendwann aufgeben und den Kontakt einstellen“, fügte Morag hinzu. „Dann besteht ein Risiko für Ihre Daten, Ihr geistiges Eigentum und Ihre Kundeninformationen, da diese im Dark Web landen könnten. Jemand hätte das verhindern können, aber als es darauf ankam, war niemand ansprechbar.“

Siehe auch die besten Lösungen für Containersicherheit

Wichtige Schritte

Die Forscher empfehlen, so schnell wie möglich die folgenden Schritte zu ergreifen, um diese Risiken zu mindern:

Advertisement

Da immer mehr Unternehmen in die Cloud wechseln, werden wir laut Morag wahrscheinlich weiterhin eine Zunahme von Fehlkonfigurationen beobachten. „Diese werden meist durch Schatten-IT, Fehler, mangelndes Wissen oder fehlende Erfahrung sowie unzureichende Kontrollen verursacht“, sagte er. „Wir hoffen sehr, dass diese und ähnliche Sicherheitsforschungen die Community über die von dieser Technologie ausgehenden Risiken und die Notwendigkeit aufklären werden, Sicherheitsverfahren und -tools zu übernehmen, um diese Risiken zu mindern.“

Als Nächstes lesen: 13 Best Practices für Cloud-Sicherheit

Jeff Goldman

eSecurity Planet contributor Jeff Goldman has been a technology journalist for more than 20 years and an eSecurity Planet writer since 2009. He's also written extensively about wireless and broadband infrastructure and semiconductor engineering. He started his career at MTV, but soon decided that technology writing was a more promising path.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.