1765403136
2025-12-10 21:31:00
攻撃者は、人気のあるセルフホスト型 Git サービスである Gogs のゼロデイ バグを積極的に悪用していますが、オープンソース プロジェクトにはまだ修正がありません。
Wizの研究者らによると、進行中の攻撃で700以上のインスタンスが侵害されたという。ウィズの研究者らは、ゼロデイ発見は「偶然」だったと述べ、感染したマシン上のマルウェアを調査していた7月に起こったと述べた。
チームはこのセキュリティ・ホールを Gogs のメンテナーに報告し、メンテナーは「現在修正に取り組んでいる」と Tikochinski と Shriki は書いている。しかし彼らは、「野生環境では活発な搾取が続いている」とも付け加えた。
このバグは CVE-2025-8110 として追跡されており、インターネットに公開され、オープン登録が有効になっている (これがデフォルト設定です) Gogs サーバー (バージョン 0.13.3 以前) を実行しているユーザーは脆弱です。
ゴグ は Go で書かれており、ユーザーは GitHub や他のサードパーティを使用せずに、独自のサーバーまたはクラウド インフラストラクチャで Git リポジトリをホストできます。
Gogs および Git 全般では、シンボリック リンク (またはシンボリック リンク) が許可されています。これらは別のファイルまたはディレクトリへのポインタまたはショートカットとして機能し、リポジトリの外部のオブジェクトを指すこともできます。さらに、Gogs API を使用すると、通常の Git プロトコルの外でファイルを変更できます。
手順は次のとおりです。
- 攻撃者は標準の Git リポジトリを作成します。
- 彼らは、機密性の高いターゲットを指す単一のシンボリック リンクをコミットします。
- PutContents API を使用して、データをシンボリックリンクに書き込みます。システムはリンクをたどり、リポジトリの外にあるターゲット ファイルを上書きします。
- .git/config (特に sshCommand) を上書きすることにより、攻撃者はシステムに任意のコマンドを強制的に実行させることができます。
約 1,400 の Gogs インスタンスがインターネットに公開されており、そのうち 700 以上が感染していることを Wiz は確認しました。これらはすべて、7 月 10 日に作成された 8 文字のランダムな所有者/リポジトリ名と、Supershell リモート コマンド アンド コントロール フレームワークを使用したペイロードを示しています。
脅威ハンターらは攻撃が特定の個人やグループによるものではないとしているが、「Supershell C2を使用する攻撃者に基づく我々の推測では、彼らはアジアにいるのではないか」とシュリキ氏は語った。 レジスター。
同じくGoogle傘下のMandiant(Wizはまもなく登場予定)は、昨年、中国のスパイがSupershell経由でF5の重大度のバグを悪用し、そのエクスプロイトを利用して、侵害された米国の防衛組織、英国の政府機関、その他数百の組織へのアクセスを販売していることを文書化した。
また、デジタル侵入者が脆弱なインスタンスにアクセスして何をしているのかも明らかではありません。
「可視化された環境では、マルウェアはすぐに削除されたため、エクスプロイト後の活動は確認されませんでした」とシュリキ氏は述べています。 「他の侵害されたサーバーについては、侵害されていることを知ることしかできません。」
レジスター に手を差し伸べた Git 修正のタイムラインについてはお知らせします。セキュリティ チームから返答があり次第、この記事を更新します。しかしそれまでの間、Wiz 氏はオープン登録を (必要でない場合は) すぐに無効にし、セルフホスト型 Git サービスを VPN の背後に配置することでインターネットへの露出を制限することを推奨しています。
また、ランダムな 8 文字の名前を持つ新しく作成されたリポジトリや、PutContents API の予期しない使用法にも注意してください。
研究者らは侵害の痕跡の完全なリストを公開しているので、それらも読んでみてください。 ®
#を超えるセルフホスト型 #Git #インスタンスがゼロデイ攻撃の被害に遭う #Register