Les serveurs Vite exposés sont examinés pour les informations d’identification AWS et Azure

Lucas Morel

if ( !emtpy($headline_subheadline ) ) : ?>

Les attaquants analysent les serveurs de développement Vite exposés à Internet à la recherche de fichiers d’environnement, d’informations d’identification cloud et de configuration de l’infrastructure.

endif; ?>

Les attaquants ont ouvert un nouveau front dans leur guerre contre les développeurs de logiciels : les serveurs Vite, qu’ils recherchent à la recherche de données sensibles, notamment les informations d’identification du cloud, la configuration de l’infrastructure et les fichiers d’environnement.

Vite a été créé comme un outil de construction pour Vue, un framework JavaScript permettant de créer des interfaces utilisateur et des applications Web, mais est maintenant devenu un serveur de développement et un outil de construction largement utilisés dans l’écosystème JavaScript.

F5 Labs a signalé que les attaquants ont envoyé plus de 32 000 tentatives d’analyse des éléments exposés.

Les serveurs Vite sur son réseau honeypot, regroupés en 807 attaques (ou sessions), au cours du mois d’août, soit une forte augmentation par rapport à seulement 1 732 tentatives au cours des trois mois précédents.

« Plutôt que de cibler un seul fichier, la flotte d’analyse a systématiquement parcouru de longues listes de mots de fichiers d’environnement, de clés AWS, de jetons Azure et de fichiers d’état Infrastructure-as-Code », a écrit Adam Metcalfe-Pearce, chercheur sur les menaces de F5, dans un article sur le blog de F5.

F5 a noté que Vite se lie normalement à localhost, mais les développeurs peuvent l’exposer via l’option « –host », la configuration du serveur, les mappages de ports de conteneur ou d’autres erreurs de déploiement.

Attribuée à un indice de gravité de CVSS 8.2, la faille affecte Vite 7.1.0 jusqu’aux versions antérieures à 7.3.2 et Vite 8 avant 8.0.5.

F5 a recommandé de mettre à jour Vite vers une version corrigée, de faire tourner les secrets potentiellement exposés, de garantir que les serveurs de développement ne se lient pas à des interfaces externes et d’auditer les configurations Docker, Kubernetes et cloud afin que les ports de développement ne soient pas exposés à l’Internet public.

Le blog a également partagé le répertoire organisé et les listes de mots d’identification que les attaquants ont utilisés lors de ces attaques.

InfoMonde

Outils de développementDéveloppement de logicielsSécurité des codesSécurité