您现在的位置是:系统运维 >>正文
GitHub 曝出漏洞,或导致 4000 多个存储库遭受劫持攻击
系统运维658人已围观
简介The Hacker News 网站披露,安全研究员发现 GitHub 中存在一个新安全漏洞,该漏洞可能导致数千个存储库面临劫持攻击的风险。据悉,在 2023 年 3 月 1 日漏洞披露后,微软旗下的 ...
The 曝出Hacker News 网站披露 ,安全研究员发现 GitHub 中存在一个新安全漏洞,漏洞该漏洞可能导致数千个存储库面临劫持攻击的或导风险 。据悉 ,致多遭受在 2023 年 3 月 1 日漏洞披露后 ,个存攻击微软旗下的储库代码托管平台已于 2023 年 9 月 1 日解决了安全漏洞问题 。

Checkmarx 安全研究员 Elad Rapoport 在与 The 劫持Hacker News 分享的一份技术报告中指出 ,源码库漏洞问题影响深远 ,曝出一旦网络攻击者成功利用安全漏洞 ,漏洞便可以劫持使用 Go、或导PHP 和 Swift 等语言的致多遭受 4000 多个代码包以及 GitHub 操作 ,从而影响开源社区的个存攻击安全。
repocapping 是储库存储库劫持(repository hijacking)的模板下载简称,是劫持一种威胁攻击者能够绕过一种流行的存储库命名空间退役的安全机制并最终控制存储库的技术。(该保护措施的曝出作用是防止其他用户在重命名其用户帐户时创建与包含 100 个以上克隆的亿华云存储库同名的存储库 。)换句话说,用户名和存储库名称的组合被视为“已退役”状态。
如果这一保障措施被轻易规避,威胁攻击者就可以用相同的用户名创建新账户并上传恶意存储库,从而可能导致软件供应链攻击 。建站模板

Checkmarx 提出的新方法主要利用了创建存储库和重命名用户名之间的潜在竞争条件来实现劫持存储库。具体来说,需要以下步骤 :
受害者拥有命名空间 "victim_user/repo受害者将 "victim_user "重命名为 "renamed_user"受害者用户/repo "版本库已退役用户名为 "acker_user "的威胁攻击者同时创建一个名为 "repo "的存储库,并将用户名 "acker_user "重命名为 "victor_user"最后一步是使用 API 请求创建版本库 ,服务器租用并截获重命名请求以更改用户名。
值得一提的是 ,GitHub 在近九个月前还修补了一个类似的绕过漏洞,该漏洞可能会为劫持攻击打开“方便之门” 。
文章来源:https://thehackernews.com/2023/09/critical-github-vulnerability-exposes.html
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/html/483c699510.html
相关文章
服务器端模板注入漏洞简介
系统运维译者 | 刘涛审校 | 重楼服务器端模板注入SSTI)漏洞是网络应用安全中不太为人所知的一种漏洞类型。尽管这些漏洞很少见,但一旦被发现,其影响往往非常严重,通常会导致远程代码执行RCE)。本文旨在揭示 ...
【系统运维】
阅读更多蚂蚁钻石会员特权有哪些 支付宝蚂蚁花呗钻石会
系统运维6月5日蚂蚁金服宣布会员体系升级,其中升级最重要的权限是;提现特权”以及;余额宝特权”。所有钻石会员将专享当日余额宝转出到卡20万额度,而其它会员仍为5万;支付宝免费提现额度更高达100万额度,其它会 ...
【系统运维】
阅读更多如何解决台式电脑运行缓慢的问题(提升电脑性能,让你的台式电脑高速运行)
系统运维随着时间的推移,许多人发现他们的台式电脑在使用一段时间后变得越来越慢。这种情况常常令人沮丧,但幸运的是,有一些方法可以帮助我们解决这个问题。本文将介绍一些提升台式电脑性能的方法,让你的电脑重新恢复高速 ...
【系统运维】
阅读更多