Bug TeamCity Kritis yang Membahayakan Rantai Pasokan Perangkat Lunak

Bug TeamCity Kritis yang Membahayakan Rantai Pasokan Perangkat Lunak

Bug TeamCity Kritis Membahayakan Rantai Pasokan Perangkat Lunak PlatoBlockchain Data Intelligence. Pencarian Vertikal. Ai.

Versi cloud dari manajer platform pengembangan perangkat lunak JetBrains TeamCity telah diperbarui terhadap sepasang kerentanan kritis baru, namun penerapan di lokasi perlu segera diperbaiki, saran keamanan dari vendor memperingatkan minggu ini.

Ini adalah putaran kedua kerentanan kritis TeamCity dalam dua bulan terakhir. Dampaknya bisa luas: Platform siklus hidup pengembangan perangkat lunak (SDLC) milik perusahaan digunakan di 30,000 organisasi, termasuk Citibank, Nike, dan Ferrari.

Alat TeamCity mengelola alur CI/CD pengembangan perangkat lunak, yang merupakan proses pembuatan, pengujian, dan penerapan kode. Kerentanan baru, yang dilacak di bawah CVE-2024-27198 dan CVE-2024-27199, dapat memungkinkan pelaku ancaman melewati otentikasi dan mendapatkan kendali admin atas server TeamCity korban, menurut a posting blog dari TeamCity.

Kelemahan tersebut ditemukan dan dilaporkan oleh Rapid7 pada bulan Februari, perusahaan menambahkan. Tim Rapid7 siap untuk segera merilis rincian teknis lengkap, sehingga sangat penting bagi tim yang menjalankan versi lokal TeamCity hingga 2023.11.3 untuk memperbaiki sistem mereka sebelum pelaku ancaman memanfaatkan peluang tersebut, saran perusahaan.

Selain merilis versi TeamCity yang diperbarui, 2023-11.4, vendor menawarkan plugin patch keamanan untuk tim yang tidak dapat melakukan upgrade dengan cepat.

Lingkungan CI/CD sangat penting bagi rantai pasokan perangkat lunak, menjadikannya vektor serangan yang menarik bagi kelompok ancaman persisten tingkat lanjut (APT) yang canggih.

Bug JetBrains TeamCity Membahayakan Rantai Pasokan Perangkat Lunak

Pada akhir tahun 2023, pemerintah di seluruh dunia memberikan peringatan bahwa kelompok APT29 (alias Nobelium, Midnight Blizzard, dan Cozy Bear) yang didukung negara Rusia โ€“ adalah aktor ancaman di balik krisis tahun 2020. Serangan SolarWinds) secara aktif mengeksploitasi hal serupa kerentanan di JetBrains TeamCity Hal ini juga dapat memungkinkan terjadinya serangan siber pada rantai pasokan perangkat lunak.

โ€œKemampuan penyerang yang tidak diautentikasi untuk melewati pemeriksaan autentikasi dan mendapatkan kendali administratif menimbulkan risiko yang signifikan tidak hanya terhadap lingkungan terdekat tetapi juga terhadap integritas dan keamanan perangkat lunak yang sedang dikembangkan dan diterapkan melalui saluran CI/CD yang disusupi,โ€ Ryan Smith , kepala produk Deepfence, mengatakan dalam sebuah pernyataan.

Smith menambahkan, data tersebut menunjukkan โ€œpeningkatan yang signifikanโ€ baik dalam volume maupun kompleksitas serangan siber pada rantai pasokan perangkat lunak secara umum.

โ€œInsiden JetBrains baru-baru ini menjadi pengingat akan pentingnya manajemen kerentanan yang cepat dan strategi deteksi ancaman yang proaktif,โ€ kata Smith. โ€œDengan menumbuhkan budaya ketangkasan dan ketahanan, organisasi dapat meningkatkan kemampuan mereka untuk menggagalkan ancaman yang muncul dan melindungi aset digital mereka secara efektif.โ€

Stempel Waktu:

Lebih dari Bacaan gelap