您现在的位置是:物联网 >>正文
GitHub 曝出漏洞,或导致 4000 多个存储库遭受劫持攻击
物联网7人已围观
简介The Hacker News 网站披露,安全研究员发现 GitHub 中存在一个新安全漏洞,该漏洞可能导致数千个存储库面临劫持攻击的风险。据悉,在 2023 年 3 月 1 日漏洞披露后,微软旗下的 ...
The 曝出Hacker News 网站披露 ,安全研究员发现 GitHub 中存在一个新安全漏洞,漏洞该漏洞可能导致数千个存储库面临劫持攻击的或导风险 。据悉,致多遭受在 2023 年 3 月 1 日漏洞披露后 ,个存攻击微软旗下的储库代码托管平台已于 2023 年 9 月 1 日解决了安全漏洞问题 。

Checkmarx 安全研究员 Elad Rapoport 在与 The 劫持Hacker News 分享的一份技术报告中指出,免费模板漏洞问题影响深远,曝出一旦网络攻击者成功利用安全漏洞,漏洞便可以劫持使用 Go、或导PHP 和 Swift 等语言的致多遭受 4000 多个代码包以及 GitHub 操作 ,从而影响开源社区的个存攻击安全。
repocapping 是储库存储库劫持(repository hijacking)的香港云服务器简称,是劫持一种威胁攻击者能够绕过一种流行的存储库命名空间退役的安全机制并最终控制存储库的技术 。(该保护措施的曝出作用是防止其他用户在重命名其用户帐户时创建与包含 100 个以上克隆的高防服务器存储库同名的存储库 。)换句话说 ,用户名和存储库名称的组合被视为“已退役”状态 。
如果这一保障措施被轻易规避,威胁攻击者就可以用相同的用户名创建新账户并上传恶意存储库,从而可能导致软件供应链攻击。源码库

Checkmarx 提出的新方法主要利用了创建存储库和重命名用户名之间的潜在竞争条件来实现劫持存储库 。具体来说,需要以下步骤:
受害者拥有命名空间 "victim_user/repo受害者将 "victim_user "重命名为 "renamed_user"受害者用户/repo "版本库已退役用户名为 "acker_user "的威胁攻击者同时创建一个名为 "repo "的存储库,并将用户名 "acker_user "重命名为 "victor_user"最后一步是使用 API 请求创建版本库 ,云计算并截获重命名请求以更改用户名 。
值得一提的是 ,GitHub 在近九个月前还修补了一个类似的绕过漏洞 ,该漏洞可能会为劫持攻击打开“方便之门” 。
文章来源 :https://thehackernews.com/2023/09/critical-github-vulnerability-exposes.html
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/news/483c699510.html
相关文章
图解支付系统安全设计(精华篇)
物联网1. 序今天和大家聊聊支付系统安全设计的一些核心知识点。进入正题前,继续先讲个小故事。多年前国内还没有断直连,我当时负责对接银行通道,因为银行对安全看得很重,部署了很多硬件加密机,在接口上也要求我们使 ...
【物联网】
阅读更多2022年第十七届中国企业年终评选榜单揭晓:启明星辰eTrust-SDP零信任安全接入方案荣获2022年度IT行业安全解决方案创新奖
物联网2022年11月,由51CTO主办的《中国企业“IT印象◆激扬创新动能,掘金数字时代”年终评选》活动全面启动。依托互联网,本次评选活动主要从品牌、产品与技术、解决方案、应用服务等维度进行,通过媒体曝光 ...
【物联网】
阅读更多易受攻击的四个关键物联网安全问题
物联网无论是在家还是在工作,我们都被整个物联网设备生态系统所包围。这些小元素也被称为物联网,对于需要相互连接和通信(交换数据)的小设备来说是必不可少的。从智能家居和家电到照明,物联网设备无处不在,如智能手机 ...
【物联网】
阅读更多
热门文章
最新文章
友情链接
- 黑客利用YouTube 平台传播复杂的恶意软件
- 苹果、特斯拉均受影响,新型漏洞迫使GPU无限循环,直至系统崩溃
- 打补丁要快!0Day漏洞正在被黑客广泛利用
- 新型 MassJacker 剪贴板恶意软件,捆绑在盗版软件中偷窃加密货币钱包
- LiteSpeed 缓存插件漏洞正对 WordPress 网站构成重大风险
- 苹果手机72小时不用会自动锁死?
- 约22000名WAB客户受到针对第三方供应商的零日攻击的影响
- 研究人员利用 AI 越狱技术大量窃取 Chrome 信息
- 微软可信签名服务遭滥用,恶意软件借机获得合法签名
- 微软可信签名服务遭滥用,恶意软件借机获得合法签名 网站建设亿华云源码库香港物理机企业服务器云服务器b2b信息平台