Ernstig beveiligingslek ontdekt in JFrog Artifactory Self-Hosted
Er werd een ernstige kwetsbaarheid ontdekt in JFrog Artifactory Self-Hosted, een veelgebruikt platform voor het beheren en distribueren van softwarepakketten, containerimages en bouwcomponenten. Door het lek in de standaardconfiguratie kon een kwaadwillende zonder inloggegevens volledige beheerdersrechten op het systeem verkrijgen.
Leverancier JFrog bracht direct beveiligingsupdates beschikbaar. Organisaties die het pakket op eigen locatie of in een eigen cloudomgeving beheren, kregen het dringende advies deze updates met spoed te installeren. De cloudvariant (JFrog Cloud) werd volgens de leverancier automatisch al bijgewerkt.
Aanzienlijke risico's voor de softwareketen
Het beveiligingslek kon op afstand via het netwerk worden misbruikt. Wanneer de installatie rechtstreeks vanaf het internet bereikbaar was, kon een aanvaller vanaf elke locatie ongeautoriseerd de regie overnemen.
Hoewel de kwetsbaarheid niet direct toegang gaf tot het onderliggende besturingssysteem van de server, waren de gevolgen binnen de softwareomgeving groot. Een aanvaller met beheerdersrechten kon opgeslagen softwarecomponenten, gebruikersaccounts, toegangstokens en configuraties inzien, wijzigen of wissen. Dit bracht grote risico's met zich mee, zoals gegevensdiefstal, het stilleggen van ontwikkelprocessen of het injecteren van kwaadaardige code in software die naar klanten of interne systemen werd uitgerold.
Dringend advies voor IT-beheerders
Organisaties die gebruikmaken van een Self-Hosted versie van JFrog Artifactory werd geadviseerd direct de nieuwste beveiligingsupdate te installeren die hoort bij hun specifieke versie.
Wanneer de software in het verleden direct vanaf het internet bereikbaar was, werd beheerders daarnaast aangeraden om logbestanden grondig te onderzoeken op verdachte activiteiten. Hierbij diende extra gecontroleerd te worden op onbekende beheerdersaccounts, nieuw aangemaakte toegangstokens en eventuele onbevoegde aanpassingen in opgeslagen softwarepakketten.