Citlivá data na Confluence

Citlivá data na Confluence

Atlassian začátkem tohoto roku překročil 350 000 zákazníků a jeho nástroje, zejména Confluence a Jira, se stávají téměř standardem v oblasti knowledge managementu a řízení SDLC. S tím ale roste i zájem útočníků. Nejeden útok byl způsoben hardcodovanými přístupovými údaji ve zdrojovém kódu nebo omylem commitnutým .env souborem v Gitu a stejný problém se týká i nástrojů, jako jsou Confluence a Jira.

Od onboardingu k pivotingu

Na téměř každé Confluence najdete stránku se seznamem kroků pro onboarding nových zaměstnanců a právě ta se často stává terčem útočníků. Pokud se jedná o technické pozice, může být tato stránka bohatým zdrojem tokenů, interních IP adres, domén nebo třeba přístupů k databázím. Důsledkem je, že útočník, kterému se podařilo získat nízkoúrovňový přístup ke Confluence, se najednou dostává přímo až k infrastruktuře.

Podobně jsou na tom i tickety v nástrojích pro řízení SDLC jako je Jira. Ať už jde o curl příkaz demonstrující chybnou odpověď API, nebo třeba popis změn v konfiguračním souboru, může se stát, že citlivá data doputují do ticketů nebo jejich komentářů. I v tomto případě jsou následky závažné.

Detekce

Existují však nástroje, které dokážou přístupové údaje detekovat, a některé jsou dokonce i open source. My používáme n0s1, který kromě produktů od Atlassian podporuje i Zendesk, Slack nebo třeba Linear. Pro vyhledávání používá regulární výrazy a dá se integrovat přímo do CI/CD pipeline.

Pokud by Vás zajímalo, jak jsme se ujistili, že není n0s1 malware, který všechny přístupové údaje nahraje na C2 server, přečtěte si náš článek o prověřování open source nástrojů.