主要观点:作者在完成最新的追踪软件文章后,通过在 Zoomeye 上随机点击韩国微软 Azure 服务器,发现了与三星相关的 Jenkins 服务器,进而获取了三星云的大量信息,包括各种服务的 Ansible 模块、Terraform 配置等,虽未获取到更多数据但仍有潜在影响,披露过程经历了多个时间节点,最终文章发表并公开披露该问题。
关键信息:
- 发现与三星相关的 Jenkins 服务器,获取其 github 访问令牌。
- 克隆并查看约 130 个三星相关仓库,包含多种内部工具代码。
- 披露 timeline:2024 年 2 月 9 日发现服务器,2 月 10 日发披露邮件,2 月 14 日内部转至三星移动安全部门,2 月 20 日确认严重程度为“高”,3 月 4 日获三星赏金,4 月 1 日文章发表公开披露。
重要细节: - 作者通过特定脚本切换到每个仓库的最近编辑分支进行查看。
- 服务器新且未完全集成到内部网络,hashicorp vault 配置损坏无法获取更多数据。
- 作者强调自己不是不良赏金影响者,后续会有更深入调查性报道。
**粗体** _斜体_ [链接](http://example.com) `代码` - 列表 > 引用
。你还可以使用@
来通知其他用户。