Une violation majeure a touché le scanner de vulnérabilités Trivy d'Aqua Security, largement utilisé par les développeurs. Cette situation a été confirmée par le responsable Itay Shakury, après l'apparition de rumeurs et d'un fil de discussion désormais supprimé par les attaquants. L'attaque a eu lieu tôt jeudi, où l'acteur malveillant a exploité des identifiants volés pour effectuer un push forcé, modifiant presque toutes les versions du scanner. Cela a inclus la modification de tous les tags trivy-action sauf un et de sept tags setup-trivy pour y intégrer des dépendances nuisibles. Les développeurs s'appuient sur Trivy pour identifier les vulnérabilités et détecter les secrets d'authentification codés en dur dans leurs pipelines de développement logiciel. Avec plus de 33 200 étoiles sur GitHub, Trivy est reconnu comme un outil crucial dans la communauté du développement logiciel. Les implications de cette violation pourraient être graves, entraînant des risques potentiels pour les organisations utilisant ce scanner dans leurs workflows. Les utilisateurs sont conseillés de supposer que leurs pipelines pourraient avoir été compromis et de prendre les précautions nécessaires.
Compromission du Scanner de Vulnérabilités Trivy dans une Attaque de Chaîne d'Approvisionnement
Le scanner Trivy d'Aqua Security, essentiel pour les développeurs, a été compromis lors d'une attaque de chaîne d'approvisionnement, suscitant des inquiétudes.
