mirror of
https://github.com/HackTricks-wiki/hacktricks-cloud.git
synced 2026-07-28 22:51:09 -07:00
Translated ['src/pentesting-ci-cd/github-security/abusing-github-actions
This commit is contained in:
Binary file not shown.
|
After Width: | Height: | Size: 26 KiB |
@@ -2,44 +2,54 @@
|
||||
|
||||
{{#include ../../../banners/hacktricks-training.md}}
|
||||
|
||||
## Tools
|
||||
|
||||
Zana zifuatazo ni muhimu kupata Github Action workflows na hata kupata zile zenye udhaifu:
|
||||
|
||||
- [https://github.com/CycodeLabs/raven](https://github.com/CycodeLabs/raven)
|
||||
- [https://github.com/praetorian-inc/gato](https://github.com/praetorian-inc/gato)
|
||||
- [https://github.com/AdnaneKhan/Gato-X](https://github.com/AdnaneKhan/Gato-X)
|
||||
- [https://github.com/carlospolop/PurplePanda](https://github.com/carlospolop/PurplePanda)
|
||||
- [https://github.com/zizmorcore/zizmor](https://github.com/zizmorcore/zizmor) - Angalia pia orodha yake katika [https://docs.zizmor.sh/audits](https://docs.zizmor.sh/audits)
|
||||
|
||||
## Basic Information
|
||||
|
||||
Katika ukurasa huu utaona:
|
||||
Katika ukurasa huu utapata:
|
||||
|
||||
- **Muhtasari wa athari zote** za mshambuliaji anayefaulu kupata ufikiaji wa Github Action
|
||||
- Njia tofauti za **kupata ufikiaji wa hatua**:
|
||||
- Kuwa na **idhini** za kuunda hatua hiyo
|
||||
- Kunyanyasa **michocheo** inayohusiana na ombi la kuvuta
|
||||
- Njia tofauti za **kupata ufikiaji wa action**:
|
||||
- Kuwa na **idhini** za kuunda action
|
||||
- Kunyanyasa **michocheo** inayohusiana na pull request
|
||||
- Kunyanyasa **mbinu nyingine za ufikiaji wa nje**
|
||||
- **Pivoting** kutoka kwa repo iliyoshambuliwa tayari
|
||||
- Hatimaye, sehemu kuhusu **mbinu za baada ya kunyanyasa ili kunyanyasa hatua kutoka ndani** (kwa sababu ya athari zilizotajwa)
|
||||
- Hatimaye, sehemu kuhusu **mbinu za baada ya kunyanyasa ili kunyanyasa action kutoka ndani** (kuzalisha athari zilizoelezwa)
|
||||
|
||||
## Impacts Summary
|
||||
|
||||
Kwa utangulizi kuhusu [**Github Actions angalia taarifa za msingi**](../basic-github-information.md#github-actions).
|
||||
|
||||
Ikiwa unaweza **kutekeleza msimbo wowote katika GitHub Actions** ndani ya **repo**, unaweza kuwa na uwezo wa:
|
||||
Ikiwa unaweza **kutekeleza msimbo wa kiholela katika GitHub Actions** ndani ya **repo**, unaweza kuwa na uwezo wa:
|
||||
|
||||
- **Kuhujumu siri** zilizowekwa kwenye pipeline na **kunyanyasa mamlaka ya pipeline** kupata ufikiaji usioidhinishwa kwa majukwaa ya nje, kama vile AWS na GCP.
|
||||
- **Kuhujumu matumizi** na **vitu vingine**.
|
||||
- **Kuhujumu siri** zilizowekwa kwenye pipeline na **kunyanyasa mamlaka ya pipeline** kupata ufikiaji usioidhinishwa kwa majukwaa ya nje, kama AWS na GCP.
|
||||
- **Kuhujumu deployments** na **artifacts** nyingine.
|
||||
- Ikiwa pipeline inapeleka au kuhifadhi mali, unaweza kubadilisha bidhaa ya mwisho, kuwezesha shambulio la mnyororo wa usambazaji.
|
||||
- **Kutekeleza msimbo katika wafanyakazi maalum** ili kunyanyasa nguvu za kompyuta na pivot kwa mifumo mingine.
|
||||
- **Kufuta msimbo wa repo**, kulingana na ruhusa zinazohusiana na `GITHUB_TOKEN`.
|
||||
|
||||
## GITHUB_TOKEN
|
||||
|
||||
Hii "**siri**" (inayotoka `${{ secrets.GITHUB_TOKEN }}` na `${{ github.token }}`) inatolewa wakati msimamizi anapowezesha chaguo hili:
|
||||
Hii "**siri**" (inayotoka `${{ secrets.GITHUB_TOKEN }}` na `${{ github.token }}`) inatolewa wakati admin anapowezesha chaguo hili:
|
||||
|
||||
<figure><img src="../../../images/image (86).png" alt=""><figcaption></figcaption></figure>
|
||||
|
||||
Token hii ni sawa na ile ambayo **Github Application itatumia**, hivyo inaweza kufikia mwisho sawa: [https://docs.github.com/en/rest/overview/endpoints-available-for-github-apps](https://docs.github.com/en/rest/overview/endpoints-available-for-github-apps)
|
||||
|
||||
> [!WARNING]
|
||||
> Github inapaswa kutoa [**mchakato**](https://github.com/github/roadmap/issues/74) ambao **unaruhusu ufikiaji wa kuvuka-repo** ndani ya GitHub, ili repo iweze kufikia repo nyingine za ndani kwa kutumia `GITHUB_TOKEN`.
|
||||
> Github inapaswa kutoa [**mchakato**](https://github.com/github/roadmap/issues/74) ambao **unaruhusu ufikiaji wa kuvuka-repo** ndani ya GitHub, ili repo iweze kufikia repos nyingine za ndani kwa kutumia `GITHUB_TOKEN`.
|
||||
|
||||
Unaweza kuona **idhini** zinazowezekana za token hii katika: [https://docs.github.com/en/actions/security-guides/automatic-token-authentication#permissions-for-the-github_token](https://docs.github.com/en/actions/security-guides/automatic-token-authentication#permissions-for-the-github_token)
|
||||
|
||||
Kumbuka kwamba token **inaisha baada ya kazi kukamilika**.\
|
||||
Kumbuka kwamba token **inaisha muda baada ya kazi kukamilika**.\
|
||||
Token hizi zinaonekana kama hii: `ghs_veaxARUji7EXszBMbhkr4Nz2dYz0sqkeiur7`
|
||||
|
||||
Mambo kadhaa ya kuvutia unayoweza kufanya na token hii:
|
||||
@@ -141,19 +151,19 @@ Inawezekana kuangalia ruhusa zilizotolewa kwa Github Token katika hifadhi za wat
|
||||
## Utekelezaji Ulioidhinishwa
|
||||
|
||||
> [!NOTE]
|
||||
> Hii ingekuwa njia rahisi zaidi ya kuathiri vitendo vya Github, kwani kesi hii inadhani kuwa una ufikiaji wa **kuunda hifadhi mpya katika shirika**, au una **haki za kuandika juu ya hifadhi**.
|
||||
> Hii ingekuwa njia rahisi zaidi ya kuathiri vitendo vya Github, kwani kesi hii inadhani kuwa una uf access **kuunda hifadhi mpya katika shirika**, au una **haki za kuandika juu ya hifadhi**.
|
||||
>
|
||||
> Ikiwa uko katika hali hii unaweza tu kuangalia [Post Exploitation techniques](#post-exploitation-techniques-from-inside-an-action).
|
||||
|
||||
### Utekelezaji kutoka kwa Uundaji wa Hifadhi
|
||||
### Utekelezaji Kutoka kwa Uundaji wa Hifadhi
|
||||
|
||||
Katika kesi ambapo wanachama wa shirika wanaweza **kuunda hifadhi mpya** na unaweza kutekeleza vitendo vya github, unaweza **kuunda hifadhi mpya na kuiba siri zilizowekwa katika kiwango cha shirika**.
|
||||
|
||||
### Utekelezaji kutoka kwa Tawi Jipya
|
||||
### Utekelezaji Kutoka kwa Tawi Jipya
|
||||
|
||||
Ikiwa unaweza **kuunda tawi jipya katika hifadhi ambayo tayari ina Github Action** iliyowekwa, unaweza **kubadilisha** hiyo, **kupakia** maudhui, na kisha **kutekeleza kitendo hicho kutoka kwa tawi jipya**. Kwa njia hii unaweza **kuondoa siri za hifadhi na kiwango cha shirika** (lakini unahitaji kujua zinaitwaje).
|
||||
Ikiwa unaweza **kuunda tawi jipya katika hifadhi ambayo tayari ina Github Action** iliyowekwa, unaweza **kubadilisha** hiyo, **kupakia** maudhui, na kisha **kutekeleza kitendo hicho kutoka kwa tawi jipya**. Kwa njia hii unaweza **kuondoa siri za hifadhi na shirika** (lakini unahitaji kujua zinaitwaje).
|
||||
|
||||
Unaweza kufanya kitendo kilichobadilishwa kiweze kutekelezwa **kwa mikono,** wakati **PR inaundwa** au wakati **kodi fulani inasukumwa** (kulingana na jinsi unavyotaka kuwa na kelele):
|
||||
Unaweza kufanya kitendo kilichobadilishwa kiwe na uwezo wa kutekelezwa **kwa mikono,** wakati **PR inaundwa** au wakati **kodi fulani inasukumwa** (kulingana na jinsi unavyotaka kuwa na kelele):
|
||||
```yaml
|
||||
on:
|
||||
workflow_dispatch: # Launch manually
|
||||
@@ -179,13 +189,13 @@ Vichocheo vya kazi **`pull_request`** vitatekeleza kazi kila wakati ombi la kuvu
|
||||
<figure><img src="../../../images/image (184).png" alt=""><figcaption></figcaption></figure>
|
||||
|
||||
> [!NOTE]
|
||||
> Kwa kuwa **kikomo cha kawaida** ni kwa **watoaji wa mara ya kwanza**, unaweza kuchangia **kurekebisha hitilafu halali/typo** na kisha kutuma **PR nyingine ili kutumia haki zako mpya za `pull_request`**.
|
||||
> Kwa kuwa **kikomo cha kawaida** ni kwa **watoaji wa mara ya kwanza**, unaweza kuchangia **kurekebisha hitilafu/typo halali** na kisha kutuma **PR nyingine ili kutumia haki zako mpya za `pull_request`**.
|
||||
>
|
||||
> **Nilijaribu hii na haifanyi kazi**: ~~Chaguo lingine lingekuwa kuunda akaunti kwa jina la mtu ambaye alichangia kwenye mradi na kufuta akaunti yake.~~
|
||||
> **Nimejaribu hii na haifanyi kazi**: ~~Chaguo lingine lingekuwa kuunda akaunti kwa jina la mtu ambaye alichangia kwenye mradi na kufuta akaunti yake.~~
|
||||
|
||||
Zaidi ya hayo, kwa kawaida **inazuia ruhusa za kuandika** na **ufikiaji wa siri** kwa hifadhi lengwa kama ilivyoelezwa katika [**docs**](https://docs.github.com/en/actions/using-workflows/events-that-trigger-workflows#workflows-in-forked-repositories):
|
||||
Zaidi ya hayo, kwa kawaida **inazuia ruhusa za kuandika** na **ufikiaji wa siri** kwa hifadhi lengwa kama ilivyotajwa katika [**docs**](https://docs.github.com/en/actions/using-workflows/events-that-trigger-workflows#workflows-in-forked-repositories):
|
||||
|
||||
> Kwa kutengwa kwa `GITHUB_TOKEN`, **siri hazipitishwi kwa mchezaji** wakati kazi inachochewa kutoka hifadhi **iliyoforked**. **`GITHUB_TOKEN` ina ruhusa za kusoma tu** katika ombi la kuvuta **kutoka hifadhi zilizoforked**.
|
||||
> Kwa kuzingatia `GITHUB_TOKEN`, **siri hazipitishwi kwa mchezaji** wakati kazi inachochewa kutoka hifadhi **iliyoforked**. **`GITHUB_TOKEN` ina ruhusa za kusoma tu** katika maombi ya kuvuta **kutoka hifadhi zilizoforked**.
|
||||
|
||||
Mshambuliaji anaweza kubadilisha ufafanuzi wa Github Action ili kutekeleza mambo yasiyo na mipaka na kuongeza vitendo vya kiholela. Hata hivyo, hataweza kuiba siri au kufuta repo kwa sababu ya vikwazo vilivyotajwa.
|
||||
|
||||
@@ -196,18 +206,18 @@ Kwa kuwa mshambuliaji pia anadhibiti msimbo unaotekelezwa, hata kama hakuna siri
|
||||
|
||||
### **`pull_request_target`**
|
||||
|
||||
Vichocheo vya kazi **`pull_request_target`** vina **ruhusa za kuandika** kwa hifadhi lengwa na **ufikiaji wa siri** (na havitaki ruhusa).
|
||||
Vichocheo vya kazi **`pull_request_target`** vina **ruhusa za kuandika** kwa hifadhi lengwa na **ufikiaji wa siri** (na havihitaji ruhusa).
|
||||
|
||||
Kumbuka kwamba vichocheo vya kazi **`pull_request_target`** **vinakimbia katika muktadha wa msingi** na si katika ile iliyotolewa na PR (ili **kutoendesha msimbo usioaminika**). Kwa maelezo zaidi kuhusu `pull_request_target` [**angalia docs**](https://docs.github.com/en/actions/using-workflows/events-that-trigger-workflows#pull_request_target).\
|
||||
Kumbuka kwamba vichocheo vya kazi **`pull_request_target`** **vinakimbia katika muktadha wa msingi** na si katika ile inayotolewa na PR (ili **kutoendesha msimbo usioaminika**). Kwa maelezo zaidi kuhusu `pull_request_target` [**angalia docs**](https://docs.github.com/en/actions/using-workflows/events-that-trigger-workflows#pull_request_target).\
|
||||
Zaidi ya hayo, kwa maelezo zaidi kuhusu matumizi haya hatari maalum angalia hii [**blogu ya github**](https://securitylab.github.com/research/github-actions-preventing-pwn-requests/).
|
||||
|
||||
Inaweza kuonekana kuwa kwa sababu **kazi inayotekelezwa** ni ile iliyofafanuliwa katika **msingi** na **siyo katika PR** ni **salama** kutumia **`pull_request_target`**, lakini kuna **mifano michache ambapo si salama**.
|
||||
Inaweza kuonekana kwamba kwa kuwa **kazi inayotekelezwa** ni ile iliyofafanuliwa katika **msingi** na **siyo katika PR** ni **salama** kutumia **`pull_request_target`**, lakini kuna **mambo machache ambapo si salama**.
|
||||
|
||||
Na hii itakuwa na **ufikiaji wa siri**.
|
||||
|
||||
### `workflow_run`
|
||||
|
||||
Vichocheo vya [**workflow_run**](https://docs.github.com/en/actions/using-workflows/events-that-trigger-workflows#workflow_run) vinaruhusu kuendesha kazi kutoka nyingine wakati imekamilika, imeombwa au inaendelea.
|
||||
Vichocheo vya [**workflow_run**](https://docs.github.com/en/actions/using-workflows/events-that-trigger-workflows#workflow_run) vinaruhusu kuendesha kazi kutoka nyingine wakati inakamilika, inahitajika au inaendelea.
|
||||
|
||||
Katika mfano huu, kazi imewekwa ili kuendesha baada ya kazi tofauti "Run Tests" kukamilika:
|
||||
```yaml
|
||||
@@ -217,31 +227,31 @@ workflows: [Run Tests]
|
||||
types:
|
||||
- completed
|
||||
```
|
||||
Moreover, according to the docs: The workflow started by the `workflow_run` event is able to **access secrets and write tokens, even if the previous workflow was not**.
|
||||
Zaidi ya hayo, kulingana na nyaraka: Mchakato ulioanzishwa na tukio la `workflow_run` unaweza **kupata siri na kuandika tokeni, hata kama mchakato wa awali haukuwa**.
|
||||
|
||||
This kind of workflow could be attacked if it's **depending** on a **workflow** that can be **triggered** by an external user via **`pull_request`** or **`pull_request_target`**. A couple of vulnerable examples can be [**found this blog**](https://www.legitsecurity.com/blog/github-privilege-escalation-vulnerability)**.** The first one consist on the **`workflow_run`** triggered workflow downloading out the attackers code: `${{ github.event.pull_request.head.sha }}`\
|
||||
The second one consist on **passing** an **artifact** from the **untrusted** code to the **`workflow_run`** workflow and using the content of this artifact in a way that makes it **vulnerable to RCE**.
|
||||
Aina hii ya mchakato inaweza kushambuliwa ikiwa inategemea **mchakato** ambao unaweza **kuanzishwa** na mtumiaji wa nje kupitia **`pull_request`** au **`pull_request_target`**. Mfano kadhaa wa hatari unaweza [**kupatikana kwenye blogu hii**](https://www.legitsecurity.com/blog/github-privilege-escalation-vulnerability)**.** Wa kwanza unajumuisha **`workflow_run`** ulioanzishwa mchakato wa kupakua msimbo wa washambuliaji: `${{ github.event.pull_request.head.sha }}`\
|
||||
Wa pili unajumuisha **kupitisha** **artifact** kutoka kwa msimbo **usioaminika** hadi kwenye mchakato wa **`workflow_run`** na kutumia maudhui ya artifact hii kwa njia inayofanya iwe **hatari kwa RCE**.
|
||||
|
||||
### `workflow_call`
|
||||
|
||||
TODO
|
||||
|
||||
TODO: Check if when executed from a pull_request the used/downloaded code if the one from the origin or from the forked PR
|
||||
TODO: Angalia ikiwa wakati inatekelezwa kutoka kwa pull_request msimbo uliotumika/kupakuliwa ni ule kutoka kwa asili au kutoka kwa PR iliyofanywa.
|
||||
|
||||
## Abusing Forked Execution
|
||||
## Kutumia Utekelezaji wa Forked
|
||||
|
||||
Tumezungumzia njia zote ambazo mshambuliaji wa nje anaweza kuweza kufanya workflow ya github ifanye kazi, sasa hebu tuangalie jinsi utekelezaji huu, ikiwa umewekwa vibaya, unaweza kutumiwa vibaya:
|
||||
Tumetaja njia zote ambazo mshambuliaji wa nje anaweza kufanikiwa kufanya mchakato wa github utekelezwe, sasa hebu tuangalie jinsi utekelezaji huu, ikiwa umewekwa vibaya, unaweza kutumiwa vibaya:
|
||||
|
||||
### Untrusted checkout execution
|
||||
### Utekelezaji wa checkout usioaminika
|
||||
|
||||
Katika kesi ya **`pull_request`,** workflow itatekelezwa katika **muktadha wa PR** (hivyo itatekeleza **msimbo wa PR mbaya**), lakini mtu anahitaji **kuidhinisha kwanza** na itatekelezwa kwa baadhi ya [mipaka](#pull_request).
|
||||
Katika kesi ya **`pull_request`,** mchakato utaanzishwa katika **muktadha wa PR** (hivyo utaanzisha **msimbo wa PR mbaya**), lakini mtu anahitaji **kuidhinisha kwanza** na utaendesha kwa baadhi ya [mipaka](#pull_request).
|
||||
|
||||
Katika kesi ya workflow inayotumia **`pull_request_target` au `workflow_run`** inayotegemea workflow ambayo inaweza kuanzishwa kutoka **`pull_request_target` au `pull_request`** msimbo kutoka kwa repo ya asili utafanikiwa, hivyo **mshambuliaji cannot control the executed code**.
|
||||
Katika kesi ya mchakato unaotumia **`pull_request_target` au `workflow_run`** inayotegemea mchakato ambao unaweza kuanzishwa kutoka **`pull_request_target` au `pull_request`** msimbo kutoka kwa repo ya asili utaanzishwa, hivyo **mshambuliaji hawezi kudhibiti msimbo unaotekelezwa**.
|
||||
|
||||
> [!CAUTION]
|
||||
> Hata hivyo, ikiwa **action** ina **kuangalia PR wazi** ambayo itachukua **msimbo kutoka PR** (na sio kutoka msingi), itatumia msimbo ulio chini ya udhibiti wa mshambuliaji. Kwa mfano (angalia mstari wa 12 ambapo msimbo wa PR unashushwa):
|
||||
> Hata hivyo, ikiwa **action** ina **kuangalia PR wazi** ambayo itachukua **msimbo kutoka kwa PR** (na sio kutoka msingi), itatumia msimbo ulio chini ya udhibiti wa mshambuliaji. Kwa mfano (angalia mstari wa 12 ambapo msimbo wa PR unapakuliwa):
|
||||
|
||||
<pre class="language-yaml"><code class="lang-yaml"># INSECURE. Provided as an example only.
|
||||
<pre class="language-yaml"><code class="lang-yaml"># INSECURE. Imepatikana kama mfano tu.
|
||||
on:
|
||||
pull_request_target
|
||||
|
||||
@@ -269,38 +279,78 @@ message: |
|
||||
Thank you!
|
||||
</code></pre>
|
||||
|
||||
Msimbo unaoweza kuwa **usioaminika unatekelezwa wakati wa `npm install` au `npm build`** kwani skripti za kujenga na **pakiti zinazohusishwa zinadhibitiwa na mwandishi wa PR**.
|
||||
Msimbo unaoweza kuwa **usioaminika unatekelezwa wakati wa `npm install` au `npm build`** kwani skripti za kujenga na **pakiti zinazorejelewa zinadhibitiwa na mwandishi wa PR**.
|
||||
|
||||
> [!WARNING]
|
||||
> Dork ya github kutafuta vitendo vya hatari ni: `event.pull_request pull_request_target extension:yml` hata hivyo, kuna njia tofauti za kuweka kazi zinazoweza kutekelezwa kwa usalama hata kama hatua imewekwa kwa njia isiyo salama (kama kutumia masharti kuhusu nani ni mchezaji anayezalisha PR).
|
||||
> Dork ya github kutafuta vitendo vyenye hatari ni: `event.pull_request pull_request_target extension:yml` hata hivyo, kuna njia tofauti za kuunda kazi zinazoweza kutekelezwa kwa usalama hata kama action imewekwa kwa njia isiyo salama (kama kutumia masharti kuhusu nani ni mchezaji anayezalisha PR).
|
||||
|
||||
### Context Script Injections <a href="#understanding-the-risk-of-script-injections" id="understanding-the-risk-of-script-injections"></a>
|
||||
### Makinika ya Muktadha ya Skripti <a href="#understanding-the-risk-of-script-injections" id="understanding-the-risk-of-script-injections"></a>
|
||||
|
||||
Kumbuka kuwa kuna baadhi ya [**muktadha wa github**](https://docs.github.com/en/actions/reference/context-and-expression-syntax-for-github-actions#github-context) ambao thamani zao zina **dhibitiwa** na **mtumiaji** anayezalisha PR. Ikiwa hatua ya github inatumia hiyo **data kutekeleza chochote**, inaweza kusababisha **utekelezaji wa msimbo wa kiholela:**
|
||||
Kumbuka kuwa kuna baadhi ya [**muktadha ya github**](https://docs.github.com/en/actions/reference/context-and-expression-syntax-for-github-actions#github-context) ambao thamani zao zina **dhibitiwa** na **mtumiaji** anayezalisha PR. Ikiwa action ya github inatumia **data hiyo kutekeleza chochote**, inaweza kusababisha **utekelezaji wa msimbo wa kiholela:**
|
||||
|
||||
{{#ref}}
|
||||
gh-actions-context-script-injections.md
|
||||
{{#endref}}
|
||||
|
||||
### **GITHUB_ENV Script Injection** <a href="#what-is-usdgithub_env" id="what-is-usdgithub_env"></a>
|
||||
### **GITHUB_ENV Utekelezaji wa Skripti** <a href="#what-is-usdgithub_env" id="what-is-usdgithub_env"></a>
|
||||
|
||||
Kutoka kwenye nyaraka: Unaweza kufanya **kigezo cha mazingira kiweze kupatikana kwa hatua zozote zinazofuata** katika kazi ya workflow kwa kufafanua au kuboresha kigezo cha mazingira na kuandika hii kwenye **`GITHUB_ENV`** faili ya mazingira.
|
||||
Kutoka kwenye nyaraka: Unaweza kufanya **kigezo cha mazingira kiweze kupatikana kwa hatua zozote zinazofuata** katika kazi ya mchakato kwa kufafanua au kuboresha kigezo cha mazingira na kuandika hii kwenye **faili ya mazingira ya `GITHUB_ENV`**.
|
||||
|
||||
Ikiwa mshambuliaji anaweza **kuchanganya thamani yoyote** ndani ya hii **env** kigezo, anaweza kuchanganya vigezo vya mazingira ambavyo vinaweza kutekeleza msimbo katika hatua zinazofuata kama **LD_PRELOAD** au **NODE_OPTIONS**.
|
||||
Ikiwa mshambuliaji anaweza **kuingiza thamani yoyote** ndani ya **kigezo** hiki, anaweza kuingiza vigezo vya mazingira ambavyo vinaweza kutekeleza msimbo katika hatua zinazofuata kama **LD_PRELOAD** au **NODE_OPTIONS**.
|
||||
|
||||
Kwa mfano ([**hii**](https://www.legitsecurity.com/blog/github-privilege-escalation-vulnerability-0) na [**hii**](https://www.legitsecurity.com/blog/-how-we-found-another-github-action-environment-injection-vulnerability-in-a-google-project)), fikiria workflow ambayo inategemea artifact iliyopakiwa kuhifadhi maudhui yake ndani ya **`GITHUB_ENV`** kigezo cha mazingira. Mshambuliaji anaweza kupakia kitu kama hiki ili kukiathiri:
|
||||
Kwa mfano ([**hii**](https://www.legitsecurity.com/blog/github-privilege-escalation-vulnerability-0) na [**hii**](https://www.legitsecurity.com/blog/-how-we-found-another-github-action-environment-injection-vulnerability-in-a-google-project)), fikiria mchakato ambao unategemea artifact iliyopakiwa kuhifadhi maudhui yake ndani ya **kigezo cha `GITHUB_ENV`**. Mshambuliaji anaweza kupakia kitu kama hiki ili kukiharibu:
|
||||
|
||||
<figure><img src="../../../images/image (261).png" alt=""><figcaption></figcaption></figure>
|
||||
|
||||
### Vulnerable Third Party Github Actions
|
||||
### Dependabot na bots wengine wa kuaminika
|
||||
|
||||
Kama ilivyoonyeshwa katika [**hiki kipande cha blogu**](https://boostsecurity.io/blog/weaponizing-dependabot-pwn-request-at-its-finest), mashirika kadhaa yana Action ya Github inayounganisha PR yoyote kutoka `dependabot[bot]` kama ilivyo:
|
||||
```yaml
|
||||
on: pull_request_target
|
||||
jobs:
|
||||
auto-merge:
|
||||
runs-on: ubuntu-latest
|
||||
if: ${ { github.actor == 'dependabot[bot]' }}
|
||||
steps:
|
||||
- run: gh pr merge $ -d -m
|
||||
```
|
||||
Ni tatizo kwa sababu uwanja wa `github.actor` unajumuisha mtumiaji aliyeleta tukio la hivi karibuni lililosababisha mchakato wa kazi. Na kuna njia kadhaa za kumfanya mtumiaji `dependabot[bot]` kubadilisha PR. Kwa mfano:
|
||||
|
||||
- Fork hifadhi ya mwathirika
|
||||
- Ongeza mzigo mbaya kwenye nakala yako
|
||||
- Wezesha Dependabot kwenye fork yako kwa kuongeza utegemezi wa zamani. Dependabot itaunda tawi linalosahihisha utegemezi huo kwa msimbo mbaya.
|
||||
- Fungua Pull Request kwa hifadhi ya mwathirika kutoka tawi hilo (PR itaundwa na mtumiaji hivyo hakuna kitu kitakachotokea bado)
|
||||
- Kisha, mshambuliaji anarudi kwenye PR ya awali ambayo Dependabot ilifungua kwenye fork yake na anatekeleza `@dependabot recreate`
|
||||
- Kisha, Dependabot inatekeleza hatua kadhaa katika tawi hilo, ambazo zilibadilisha PR juu ya hifadhi ya mwathirika, ambayo inafanya `dependabot[bot]` kuwa mtendaji wa tukio la hivi karibuni lililosababisha mchakato wa kazi (na kwa hivyo, mchakato wa kazi unakimbia).
|
||||
|
||||
Tukihamia mbele, je, ni nini kitatokea badala ya kuunganisha ikiwa Github Action ingekuwa na uingizaji wa amri kama katika:
|
||||
```yaml
|
||||
on: pull_request_target
|
||||
jobs:
|
||||
just-printing-stuff:
|
||||
runs-on: ubuntu-latest
|
||||
if: ${ { github.actor == 'dependabot[bot]' }}
|
||||
steps:
|
||||
- run: echo ${ { github.event.pull_request.head.ref }}
|
||||
```
|
||||
Vizuri, blogu ya asili inapendekeza chaguzi mbili za kutumia tabia hii, ambapo ya pili ni:
|
||||
|
||||
- Fork repo ya mwathirika na kuwezesha Dependabot na utegemezi fulani wa zamani.
|
||||
- Unda tawi jipya lenye msimbo wa kuingilia wa shell mbaya.
|
||||
- Badilisha tawi la chaguo-msingi la repo kuwa hilo.
|
||||
- Unda PR kutoka tawi hili kwenda repo ya mwathirika.
|
||||
- Endesha `@dependabot merge` katika PR ambayo Dependabot ilifungua katika fork yake.
|
||||
- Dependabot atachanganya mabadiliko yake katika tawi la chaguo-msingi la repo yako iliyofork, akisasisha PR katika repo ya mwathirika na kufanya sasa `dependabot[bot]` kuwa muigizaji wa tukio la hivi karibuni lililosababisha workflow na kutumia jina la tawi la uhalifu.
|
||||
|
||||
### Github Actions za Tatu Zenye Uthibitisho
|
||||
|
||||
#### [dawidd6/action-download-artifact](https://github.com/dawidd6/action-download-artifact)
|
||||
|
||||
Kama ilivyotajwa katika [**hiki blogu**](https://www.legitsecurity.com/blog/github-actions-that-open-the-door-to-cicd-pipeline-attacks), hatua hii ya Github inaruhusu kufikia artifacts kutoka kwa workflows tofauti na hata hifadhi.
|
||||
Kama ilivyotajwa katika [**blogu hii**](https://www.legitsecurity.com/blog/github-actions-that-open-the-door-to-cicd-pipeline-attacks), Github Action hii inaruhusu kufikia artifacts kutoka workflows tofauti na hata repositories.
|
||||
|
||||
Tatizo kubwa ni kwamba ikiwa **`path`** parameter haijawekwa, artifact inachukuliwa katika saraka ya sasa na inaweza kubadilisha faili ambazo zinaweza kutumika baadaye au hata kutekelezwa katika workflow. Kwa hivyo, ikiwa Artifact ina hatari, mshambuliaji anaweza kutumia hii kuathiri workflows zingine zinazotegemea Artifact.
|
||||
Tatizo ni kwamba ikiwa **`path`** haijakamilishwa, artifact inachukuliwa katika directory ya sasa na inaweza kubadilisha faili ambazo zinaweza kutumika baadaye au hata kutekelezwa katika workflow. Hivyo, ikiwa Artifact ina udhaifu, mshambuliaji anaweza kutumia hii kuathiri workflows zingine zinazotegemea Artifact.
|
||||
|
||||
Mfano wa workflow hatari:
|
||||
Mfano wa workflow yenye udhaifu:
|
||||
```yaml
|
||||
on:
|
||||
workflow_run:
|
||||
@@ -340,27 +390,27 @@ path: ./script.py
|
||||
```
|
||||
---
|
||||
|
||||
## Mipango Mingine ya Nje
|
||||
## Mtu Mwingine wa Nje
|
||||
|
||||
### Utekaji wa Repo ya Namespace Iliyofutwa
|
||||
|
||||
Ikiwa akaunti inabadilisha jina lake, mtumiaji mwingine anaweza kujiandikisha kwa akaunti hiyo baada ya muda fulani. Ikiwa hazina ilikuwa na **nyota chini ya 100 kabla ya kubadilisha jina**, Github itaruhusu mtumiaji mpya aliyejiandikisha kwa jina hilo kuunda **hazina yenye jina sawa** na ile iliyofutwa.
|
||||
Ikiwa akaunti inabadilisha jina lake, mtumiaji mwingine anaweza kujiandikisha na akaunti hiyo baada ya muda fulani. Ikiwa repo ilikuwa na **nyota chini ya 100 kabla ya kubadilisha jina**, Github itaruhusu mtumiaji mpya aliyejiandikisha kwa jina hilo kuunda **repo yenye jina sawa** na ile iliyofutwa.
|
||||
|
||||
> [!CAUTION]
|
||||
> Hivyo basi ikiwa hatua inatumia hazina kutoka kwa akaunti isiyopo, bado inawezekana kwamba mshambuliaji anaweza kuunda akaunti hiyo na kuathiri hatua hiyo.
|
||||
> Hivyo basi, ikiwa hatua inatumia repo kutoka kwa akaunti isiyokuwepo, bado inawezekana kwamba mshambuliaji anaweza kuunda akaunti hiyo na kuathiri hatua hiyo.
|
||||
|
||||
Ikiwa hazina nyingine zilikuwa zikitumika **kutegemea kutoka kwa hazina za mtumiaji huyu**, mshambuliaji ataweza kuzikamata. Hapa kuna maelezo kamili zaidi: [https://blog.nietaanraken.nl/posts/gitub-popular-repository-namespace-retirement-bypass/](https://blog.nietaanraken.nl/posts/gitub-popular-repository-namespace-retirement-bypass/)
|
||||
Ikiwa repo nyingine zilikuwa zikitumika **kutegemea kutoka kwa repo za mtumiaji huyu**, mshambuliaji ataweza kuzikamata. Hapa kuna maelezo kamili zaidi: [https://blog.nietaanraken.nl/posts/gitub-popular-repository-namespace-retirement-bypass/](https://blog.nietaanraken.nl/posts/gitub-popular-repository-namespace-retirement-bypass/)
|
||||
|
||||
---
|
||||
|
||||
## Mabadiliko ya Repo
|
||||
## Repo Pivoting
|
||||
|
||||
> [!NOTE]
|
||||
> Katika sehemu hii tutazungumzia mbinu ambazo zitaruhusu **kubadilisha kutoka repo moja hadi nyingine** tukidhani tuna aina fulani ya ufikiaji kwenye ya kwanza (angalia sehemu iliyopita).
|
||||
> Katika sehemu hii tutazungumzia mbinu ambazo zitaruhusu **kuhamasisha kutoka repo moja hadi nyingine** tukidhani tuna aina fulani ya ufikiaji kwenye ya kwanza (angalia sehemu iliyopita).
|
||||
|
||||
### Upoison wa Cache
|
||||
|
||||
Cache inahifadhiwa kati ya **mifumo ya kazi katika tawi moja**. Hii ina maana kwamba ikiwa mshambuliaji **ataathiri** **kifurushi** ambacho kisha kinahifadhiwa kwenye cache na **kupakuliwa** na kutekelezwa na **mifumo ya kazi yenye mamlaka zaidi**, ataweza pia **kuathiri** mfumo huo wa kazi.
|
||||
Cache inahifadhiwa kati ya **mchakato wa kazi katika tawi moja**. Hii ina maana kwamba ikiwa mshambuliaji **ataathiri** **pakiti** ambayo kisha inahifadhiwa kwenye cache na **kupakuliwa** na kutekelezwa na **mchakato wa kazi wenye mamlaka zaidi**, ataweza pia **kuathiri** mchakato huo wa kazi.
|
||||
|
||||
{{#ref}}
|
||||
gh-actions-cache-poisoning.md
|
||||
@@ -368,7 +418,7 @@ gh-actions-cache-poisoning.md
|
||||
|
||||
### Upoison wa Kazi
|
||||
|
||||
Mifumo ya kazi inaweza kutumia **kazi kutoka mifumo mingine ya kazi na hata hazina**, ikiwa mshambuliaji anafanikiwa **kuathiri** Github Action inayopakia **kazi** ambayo baadaye inatumika na mfumo mwingine wa kazi, anaweza **kuathiri mifumo mingine ya kazi**:
|
||||
Mchakato wa kazi unaweza kutumia **kazi kutoka kwa mchakato mwingine na hata repo**, ikiwa mshambuliaji anafanikiwa **kuathiri** Github Action ambayo **inaweka kazi** ambayo baadaye inatumika na mchakato mwingine wa kazi, anaweza **kuathiri mchakato mwingine wa kazi**:
|
||||
|
||||
{{#ref}}
|
||||
gh-actions-artifact-poisoning.md
|
||||
@@ -392,7 +442,7 @@ Angalia kurasa zifuatazo:
|
||||
|
||||
### Kufikia siri <a href="#accessing-secrets" id="accessing-secrets"></a>
|
||||
|
||||
Ikiwa unachoma maudhui kwenye skripti, ni muhimu kujua jinsi unavyoweza kufikia siri:
|
||||
Ikiwa unachanganya maudhui kwenye script, ni muhimu kujua jinsi ya kufikia siri:
|
||||
|
||||
- Ikiwa siri au token imewekwa kwenye **kigezo cha mazingira**, inaweza kufikiwa moja kwa moja kupitia mazingira kwa kutumia **`printenv`**.
|
||||
|
||||
@@ -464,13 +514,13 @@ with:
|
||||
key: ${{ secrets.PUBLISH_KEY }}
|
||||
```
|
||||
|
||||
### Kutumia Runners Zilizojitegemea
|
||||
### Kutumia waendeshaji wa kujitegemea
|
||||
|
||||
Njia ya kutafuta ni zipi **Github Actions zinazotekelezwa katika miundombinu isiyo ya github** ni kutafuta **`runs-on: self-hosted`** katika usanidi wa yaml wa Github Action.
|
||||
Njia ya kutafuta ni zipi **Github Actions zinafanywa katika miundombinu isiyo ya github** ni kutafuta **`runs-on: self-hosted`** katika usanidi wa yaml wa Github Action.
|
||||
|
||||
**Runners zilizojitegemea** zinaweza kuwa na ufikiaji wa **habari nyeti zaidi**, kwa mifumo mingine ya **mtandao** (nukta dhaifu katika mtandao? huduma ya metadata?) au, hata kama imejitengea na kuharibiwa, **hatua zaidi ya moja zinaweza kufanywa kwa wakati mmoja** na ile mbaya inaweza **kuiba siri** za nyingine.
|
||||
**Waendeshaji wa kujitegemea** wanaweza kuwa na ufikiaji wa **habari nyeti zaidi**, kwa mifumo mingine ya **mtandao** (nukta dhaifu katika mtandao? huduma ya metadata?) au, hata kama imejitengea na kuharibiwa, **hatua zaidi ya moja zinaweza kufanywa kwa wakati mmoja** na ile mbaya inaweza **kuiba siri** za nyingine.
|
||||
|
||||
Katika runners zilizojitegemea pia inawezekana kupata **siri kutoka kwa \_Runner.Listener**\_\*\* mchakato\*\* ambao utakuwa na siri zote za kazi katika hatua yoyote kwa kutupa kumbukumbu yake:
|
||||
Katika waendeshaji wa kujitegemea pia inawezekana kupata **siri kutoka kwa \_Runner.Listener**\_\*\* mchakato\*\* ambao utakuwa na siri zote za kazi katika hatua yoyote kwa kutupa kumbukumbu yake:
|
||||
```bash
|
||||
sudo apt-get install -y gdb
|
||||
sudo gcore -o k.dump "$(ps ax | grep 'Runner.Listener' | head -n 1 | awk '{ print $1 }')"
|
||||
@@ -530,7 +580,7 @@ https://book.hacktricks.wiki/en/generic-methodologies-and-resources/basic-forens
|
||||
|
||||
### Taarifa nyeti katika kumbukumbu za Github Actions
|
||||
|
||||
Hata kama **Github** inajaribu **kubaini thamani za siri** katika kumbukumbu za hatua na **kuepuka kuonyesha** hizo, **data nyeti nyingine** ambazo zinaweza kuwa zimezalishwa katika utekelezaji wa hatua hiyo hazitafichwa. Kwa mfano, JWT iliyosainiwa kwa thamani ya siri haitafichwa isipokuwa [imewekwa maalum](https://github.com/actions/toolkit/tree/main/packages/core#setting-a-secret).
|
||||
Hata kama **Github** inajaribu **kubaini thamani za siri** katika kumbukumbu za hatua na **kuepuka kuonyesha** hizo, **data nyeti nyingine** ambazo zinaweza kuwa zimeundwa katika utekelezaji wa hatua hiyo hazitafichwa. Kwa mfano, JWT iliyosainiwa kwa thamani ya siri haitafichwa isipokuwa [imewekwa maalum](https://github.com/actions/toolkit/tree/main/packages/core#setting-a-secret).
|
||||
|
||||
## Kufunika Nyayo Zako
|
||||
|
||||
@@ -541,13 +591,4 @@ Shirika katika GitHub lina ufanisi mkubwa katika kuripoti akaunti kwa GitHub. Un
|
||||
> [!WARNING]
|
||||
> Njia pekee kwa shirika kugundua kuwa wamekuwa wakilengwa ni kuangalia kumbukumbu za GitHub kutoka SIEM kwani kutoka UI ya GitHub PR itafutwa.
|
||||
|
||||
## Zana
|
||||
|
||||
Zana zifuatazo ni muhimu kutafuta michakato ya Github Action na hata kupata zile zenye udhaifu:
|
||||
|
||||
- [https://github.com/CycodeLabs/raven](https://github.com/CycodeLabs/raven)
|
||||
- [https://github.com/praetorian-inc/gato](https://github.com/praetorian-inc/gato)
|
||||
- [https://github.com/AdnaneKhan/Gato-X](https://github.com/AdnaneKhan/Gato-X)
|
||||
- [https://github.com/carlospolop/PurplePanda](https://github.com/carlospolop/PurplePanda)
|
||||
|
||||
{{#include ../../../banners/hacktricks-training.md}}
|
||||
|
||||
Reference in New Issue
Block a user