Hacker NewsHN投稿者: bearsyankees
元記事公開:

Basetenの本番環境GitHubに25分で管理者アクセスを取得

原題: We got admin access to Baseten's production GitHub in 25 minutes

AI要約

セキュリティ企業Strixが、AIインフラベンチャーBasetenの本番環境GitHubリポジトリに、Personal Access Token(PAT)の権限設定ミスを利用し、わずか25分で完全な管理者アクセスを取得した脆弱性を公開した

重要ポイント

  • •Basetenの開発チームが意図せず公開範囲が広かったGitHub PATを発見し、これを悪用してリポジトリの完全な制御権限を得た
  • •この攻撃により、ソースコードの改ざんや機密情報の漏洩、さらにはAIモデルの悪用といった重大なリスクが生じる可能性があった
  • •Strixは、AI企業におけるサプライチェーンセキュリティの重要性を強調し、CI/CDパイプラインや認証情報の管理に関する具体的な改善策を提案している
もっと見る