您现在的位置是:IT资讯 >>正文
研究人员发现 GitHub 存在 RepoJacking 漏洞,用户库可遭挟持攻击
IT资讯1人已围观
简介6 月 27 日消息,安全公司 Aqua Nautilus 日前曝光了 GitHub 库中存在的 RepoJacking 漏洞,黑客可以利用该漏洞,入侵 GitHub 的私人或公开库,将这些组织内部环 ...

6 月 27 日消息 ,研究用户安全公司 Aqua Nautilus 日前曝光了 GitHub 库中存在的发现 RepoJacking 漏洞 ,黑客可以利用该漏洞,存R持攻入侵 GitHub 的漏洞私人或公开库,将这些组织内部环境或客户环境中的遭挟文件替换为带有恶意代码的版本 ,进行挟持攻击 。模板下载研究用户
据悉,发现当 GitHub 用户 / 组织更改其名称时 ,存R持攻可能会发生 RepoJacking ,漏洞这是遭挟一种供应链攻击,允许攻击者接管 GitHub 项目的研究用户依赖项或整个项目,以对使用这些项目的发现任何设备运行恶意代码 。免费模板
黑客可直接通过扫描互联网 ,存R持攻锁定需要攻击的漏洞 GitHub 库,并绕过 GitHub 存储库限制 ,遭挟将其中的文件替换为带有木马病毒的版本,在其他用户下载部署后,黑客即可操控用户终端,亿华云进行攻击。
Aqua Nautilus 使用 Lyft 进行演示 ,他们创建了一个虚假的存储库 ,并对获取脚本进行了重定向 ,使用 install.sh 脚本的用户将在不知不觉中自己安装上带有恶意代码的 Lyft,截至发稿,源码下载Lyft 的漏洞已经被修复 。

▲ 图源 Aqua Nautilus

▲ 图源 Aqua Nautilus
研究人员同时发现谷歌在 GitHub 中的库也存在相关漏洞 :
当用户访问 https://github.com/socraticorg/mathsteps 时,将被重定向到 https://github.com/google/mathsteps 因此最终用户将获谷歌的存储库。但是,由于 socraticorg 组织可用,高防服务器攻击者可以打开 socraticorg / mathsteps 存储库 ,用户如果直接在终端中执行谷歌给的安装命令 ,实际上将会下载黑客替换过的恶意文件。
在 Aqua Nautilus 反馈后,谷歌目前也已经修复了这个问题。
Aqua Nautilus 表示 ,用户可以在 GitHub 库的服务器租用旧名称与新名称之间创建链接(将旧名称重定向到新名称)来规避 RepoJacking 漏洞,IT之家的小伙伴们可以参考这里获取更多相关信息 。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/html/004d699989.html
相关文章
向内存安全语言迁移的五大挑战
IT资讯近日,白宫国家网络主任办公室(ONCD)在题为《回归基础构件:通往安全软件之路》的报告中呼吁开发者放弃C、C++语言,转而使用“内存安全的编程语言”,例如Rust语言。传统编程语言C/C++虽然强大, ...
【IT资讯】
阅读更多网络攻击预防具有成本效益,那么为什么企业不投资进行保护?
IT资讯诸如勒索软件、商业电子邮件诈骗和数据泄露等网络攻击是当今企业面临的一些关键问题,尽管发生了许多令人关注的网络安全事件,但许多企业并没有提供更多的预算加强网络安全以避免成为下一个受害者。在有关网络安全的 ...
【IT资讯】
阅读更多能够提供在线保护的五种硬件密钥
IT资讯译者|陈峻审校|孙淑娟多年以来,我们最为熟悉的身份验证方式,莫过于用户名和密码这对组合了。但是,即使您已经养成了非常良好的密码设置与使用习惯,密码也始终是一种安全隐患。道理其实很简单,首先,我们人类本 ...
【IT资讯】
阅读更多
热门文章
友情链接
- 区域冷却与传统冷却的优势之比
- 量子计算如何影响数据中心行业
- 英特尔亮相 2023 开放原子全球开源峰会:秉持全栈软件开放战略,助推科技创新
- 三星5830耳机的音质和舒适度如何?(探索三星5830耳机的声音表现和佩戴体验)
- IBM推出高能效NorthPole机器学习处理器
- NVIDIA DRIVE 为乘用车、卡车、自动驾驶出租车和无人配送车等下一代交通工具提供助力
- 系统光盘安装详细教程——让你轻松搭建个性化操作环境(从零开始,一步步教你如何使用系统光盘安装系统)
- 全新Dell PowerEdge服务器支持从数据中心到边缘的工作负载
- 2025年数据中心技术趋势展望:异构计算替代通用计算,液冷散热成为“标配”
- 普洛斯数据中心:用核心技术打造算力基础设施范本,为客户提供高效、智能、绿色的算力服务 云服务器香港物理机b2b信息平台源码库亿华云企业服务器网站建设