精品国产精品自拍_在线日韩中文字幕_久久综合久久99_日韩一卡二卡三卡国产欧美

您的位置:首頁 >熱訊 > 圖賞 >

研究人員發現 GitHub 存在 RepoJacking 漏洞,用戶可遭挾持攻擊


(資料圖片)

IT之家 6 月 27 日消息,安全公司 Aqua Nautilus 日前曝光了 GitHub 庫中存在的 RepoJacking 漏洞,黑客可以利用該漏洞,入侵 GitHub 的私人或公開庫,將這些組織內部環境或客戶環境中的文件替換為帶有惡意代碼的版本,進行挾持攻擊。

據悉,當 GitHub 用戶 / 組織更改其名稱時,可能會發生 RepoJacking,這是一種供應鏈攻擊,允許攻擊者接管 GitHub 項目的依賴項或整個項目,以對使用這些項目的任何設備運行惡意代碼。

黑客可直接通過掃描互聯網,鎖定需要攻擊的 GitHub 庫,并繞過 GitHub 存儲庫限制,將其中的文件替換為帶有木馬病毒的版本,在其他用戶下載部署后,黑客即可操控用戶終端,進行攻擊。

Aqua Nautilus 使用 Lyft 進行演示,他們創建了一個虛假的存儲庫,并對獲取腳本進行了重定向,使用 install.sh腳本的用戶將在不知不覺中自己安裝上帶有惡意代碼的 Lyft,截至發稿,Lyft 的漏洞已經被修復。

▲ 圖源 Aqua Nautilus ▲ 圖源 Aqua Nautilus

研究人員同時發現谷歌在 GitHub 中的庫也存在相關漏洞:

當用戶訪問 https://github.com/socraticorg/mathsteps時,將被重定向到 https://github.com/google/mathsteps因此最終用戶將獲谷歌的存儲庫。但是,由于 socraticorg 組織可用,攻擊者可以打開 socraticorg / mathsteps 存儲庫,用戶如果直接在終端中執行谷歌給的安裝命令,實際上將會下載黑客替換過的惡意文件。

在 Aqua Nautilus 反饋后,谷歌目前也已經修復了這個問題。

Aqua Nautilus 表示,用戶可以在 GitHub 庫的舊名稱與新名稱之間創建鏈接(將舊名稱重定向到新名稱)來規避 RepoJacking 漏洞,IT之家的小伙伴們可以參考這里獲取更多相關信息。

關鍵詞:

資訊

主站蜘蛛池模板: 久青草国产97香蕉在线视频| 欧洲精品在线一区| 色99中文字幕| 国产一区二区在线视频播放| 97精品国产97久久久久久免费| 伊人久久大香线蕉成人综合网| 99久久自偷自偷国产精品不卡| 国产精品毛片a∨一区二区三区|国| 午夜精品蜜臀一区二区三区免费| 国产精品av一区| 日韩美女中文字幕| 午夜久久资源| 高清av免费一区中文字幕| 久久久久久69| 天天干天天操天天干天天操| www日韩中文字幕在线看| 91精品国产91久久久久久久久| 国产精品偷伦免费视频观看的| y111111国产精品久久婷婷| 欧洲精品在线播放| 欧美激情第三页| 国产不卡一区二区在线播放| 日本国产一区二区三区| 精品产品国产在线不卡| 99精品视频在线看| 国产亚洲精品自在久久| 久久免费视频观看| 水蜜桃亚洲精品| 久久综合婷婷综合| 国产精品91在线| 久久亚洲成人精品| 久久国产精品一区二区三区| 色婷婷久久一区二区| 亚洲欧美日韩不卡| 久久久久国产精品熟女影院| 精品视频第一区| 国产精品亚洲天堂| 欧美激情精品久久久久久黑人| 日韩免费在线观看av| 国产不卡视频在线| 欧美精品中文字幕一区|