私钥外泄引爆安全炸弹,奔驰 GitHub 完整源代码和机密数据泄露
事情起因是 RedHunt 实验室的研究人员于 2023 年 9 月 29 日时候,在属于 Mercedez 员工的公共仓库中发现了一个 GitHub 私钥,该私钥可访问公司内部的 GitHub 企业服务器。
RedHunt 实验室的报告指出,这次事件暴露了存放大量知识产权的敏感存储库,被泄露的信息包括数据库连接字符串、云访问密钥、蓝图、设计文档、SSO 密码、API 密钥和其他重要内部信息。
正如研究人员解释的那样,公开暴露这些数据的后果可能很严重。源代码泄露可能导致竞争对手对专有技术进行反向工程,或黑客对其进行仔细检查,以发现汽车系统中的潜在漏洞。
此外,API 密钥的暴露还可能导致未经授权的数据访问、服务中断以及出于恶意目的滥用公司的基础设施。
RedHunt Labs 还提到,如果被暴露的存储库中包含客户数据,就有可能触犯 GDPR 等法律 。不过,研究人员尚未验证被暴露文件的内容。
在 TechCrunch 的帮助下,RedHunt 于 2024 年 1 月 22 日向梅赛德斯-奔驰通报了令牌泄露的情况,奔驰在两天后撤销了私钥,阻止了任何持有和滥用该私钥的人访问。
这一事件类似于 2022 年 10 月发生的丰田汽车安全事故,当时这家日本汽车制造商披露,由于 GitHub 访问密钥被暴露,客户个人信息在五年的时间里仍可被公开访问。
