300,000+ Prometheus Servers and Exporters Exposed to DoS Attacks.

Попалась достаточно старая заметка об уязвимости Prometheus, которая не потеряла актуальности и сейчас. Три всадника безопасности апокалипсиса: раскрытие информации, отказ в обслуживании и выполнение кода. Это всё вместе с нами в одной комнате.

Как пример хочу напомнить и себе, и вам про RepoJacking.

GitHub RepoJacking — это разновидность атаки на цепочку поставок, при которой злоумышленники захватывают зависимости проектов GitHub или весь проект целиком, чтобы запускать вредоносный код на компьютерах тех, кто использует эти проекты.

Такая атака возможна, когда владелец удаляет или переименовывает репозиторий. Если на этот репозиторий по-прежнему ссылаются другие внутренние или внешние проекты, злоумышленник может создать новый репозиторий с тем же старым названием (измененным или удаленным) и таким образом получить контроль над ссылкой на него.

В итоге можно внедрить вредоносный код и запустить его в средах всех пользователей старого названия (используя старые ссылки на исходный проект).