您现在的位置是:人工智能 >>正文
研究人员发现 GitHub 存在 RepoJacking 漏洞,用户库可遭挟持攻击
人工智能2876人已围观
简介6 月 27 日消息,安全公司 Aqua Nautilus 日前曝光了 GitHub 库中存在的 RepoJacking 漏洞,黑客可以利用该漏洞,入侵 GitHub 的私人或公开库,将这些组织内部环 ...

6 月 27 日消息,研究用户安全公司 Aqua Nautilus 日前曝光了 GitHub 库中存在的发现 RepoJacking 漏洞,黑客可以利用该漏洞,存R持攻入侵 GitHub 的漏洞私人或公开库,将这些组织内部环境或客户环境中的遭挟文件替换为带有恶意代码的版本,进行挟持攻击。云计算研究用户
据悉 ,发现当 GitHub 用户 / 组织更改其名称时 ,存R持攻可能会发生 RepoJacking ,漏洞这是遭挟一种供应链攻击 ,允许攻击者接管 GitHub 项目的研究用户依赖项或整个项目 ,以对使用这些项目的发现任何设备运行恶意代码 。源码下载
黑客可直接通过扫描互联网,存R持攻锁定需要攻击的漏洞 GitHub 库 ,并绕过 GitHub 存储库限制 ,遭挟将其中的文件替换为带有木马病毒的版本,在其他用户下载部署后,黑客即可操控用户终端 ,模板下载进行攻击。
Aqua Nautilus 使用 Lyft 进行演示 ,他们创建了一个虚假的存储库,并对获取脚本进行了重定向 ,使用 install.sh 脚本的用户将在不知不觉中自己安装上带有恶意代码的 Lyft ,截至发稿,建站模板Lyft 的漏洞已经被修复。

▲ 图源 Aqua Nautilus

▲ 图源 Aqua Nautilus
研究人员同时发现谷歌在 GitHub 中的库也存在相关漏洞:
当用户访问 https://github.com/socraticorg/mathsteps 时 ,将被重定向到 https://github.com/google/mathsteps 因此最终用户将获谷歌的存储库。但是,由于 socraticorg 组织可用,源码库攻击者可以打开 socraticorg / mathsteps 存储库,用户如果直接在终端中执行谷歌给的安装命令 ,实际上将会下载黑客替换过的恶意文件。
在 Aqua Nautilus 反馈后,谷歌目前也已经修复了这个问题 。
Aqua Nautilus 表示 ,用户可以在 GitHub 库的亿华云旧名称与新名称之间创建链接(将旧名称重定向到新名称)来规避 RepoJacking 漏洞 ,IT之家的小伙伴们可以参考这里获取更多相关信息 。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“商站动力”。http://www.noorid.com/html/115d799877.html
相关文章
确保智能建筑的安全:网络安全和自动化的重要性
人工智能BIll Gates是著名的智能建筑倡导者。其个人斥资约8000万美元在亚利桑那州Buckeye附近购买了超过24,000英亩的土地来建设智慧城市,并公开谈论智能建筑技术的巨大潜力,以及这些创新将如何 ...
【人工智能】
阅读更多昆山友达光电(以技术创新驱动,开创光电行业新篇章)
人工智能作为全球领先的光电产品制造商,昆山友达光电一直以来都以技术创新和品质卓越闻名于世。友达光电始终坚持以“突破科技边界,引领未来”为核心理念,不断推动光电行业的发展。本文将从多个方面探讨友达光电的卓越之处 ...
【人工智能】
阅读更多数据中心会对电网造成多大的破坏?
人工智能全球数字化使对计算能力的需求呈指数级增长。专家们曾在上世纪90年代末预测,个人电脑将引发不可持续的电力消耗,但事实证明这是错误的。现在,其他专家警告称,人工智能(AI)将进一步加速需求,并可能导致电力 ...
【人工智能】
阅读更多
热门文章
最新文章
友情链接
- 体验XboxOneX的卓越性能与极致画质(探索一台引领游戏娱乐新纪元的游戏机)
- NVIDIA发布云原生超级计算架构:优化算力结构,赋能业务上云,降低数据中心能耗
- 高铁餐服(高铁餐服的创新与发展)
- 红米37.6.8(超长待机、高性能、优质拍照,红米37.6.8完美融合)
- AMDA87410处理器的性能及特点分析(探索AMDA87410处理器的优势和应用领域)
- 光伏、中水、余热……2022北京13个数据中心能评展现五大趋势
- 京品电源(京品电源的)
- 迈凯亚耳机的音质表现如何?(探索迈凯亚耳机音质的细节与特点)
- 使用U盘安装新硬盘系统教程(一步步教你如何利用U盘轻松安装新硬盘系统) 网站建设企业服务器b2b信息平台香港物理机源码库云服务器亿华云