您现在的位置是:网络安全 >>正文
GitHub 曝出漏洞,或导致 4000 多个存储库遭受劫持攻击
网络安全241人已围观
简介The Hacker News 网站披露,安全研究员发现 GitHub 中存在一个新安全漏洞,该漏洞可能导致数千个存储库面临劫持攻击的风险。据悉,在 2023 年 3 月 1 日漏洞披露后,微软旗下的 ...
The 曝出Hacker News 网站披露 ,安全研究员发现 GitHub 中存在一个新安全漏洞 ,漏洞该漏洞可能导致数千个存储库面临劫持攻击的或导风险 。据悉,致多遭受在 2023 年 3 月 1 日漏洞披露后 ,个存攻击微软旗下的储库代码托管平台已于 2023 年 9 月 1 日解决了安全漏洞问题 。

Checkmarx 安全研究员 Elad Rapoport 在与 The 劫持Hacker News 分享的一份技术报告中指出,模板下载漏洞问题影响深远,曝出一旦网络攻击者成功利用安全漏洞 ,漏洞便可以劫持使用 Go、或导PHP 和 Swift 等语言的致多遭受 4000 多个代码包以及 GitHub 操作,从而影响开源社区的个存攻击安全 。
repocapping 是储库存储库劫持(repository hijacking)的源码下载简称 ,是劫持一种威胁攻击者能够绕过一种流行的存储库命名空间退役的安全机制并最终控制存储库的技术 。(该保护措施的曝出作用是防止其他用户在重命名其用户帐户时创建与包含 100 个以上克隆的服务器租用存储库同名的存储库 。)换句话说,用户名和存储库名称的组合被视为“已退役”状态 。
如果这一保障措施被轻易规避,威胁攻击者就可以用相同的用户名创建新账户并上传恶意存储库,从而可能导致软件供应链攻击。高防服务器

Checkmarx 提出的新方法主要利用了创建存储库和重命名用户名之间的潜在竞争条件来实现劫持存储库。具体来说,需要以下步骤:
受害者拥有命名空间 "victim_user/repo受害者将 "victim_user "重命名为 "renamed_user"受害者用户/repo "版本库已退役用户名为 "acker_user "的威胁攻击者同时创建一个名为 "repo "的存储库,并将用户名 "acker_user "重命名为 "victor_user"最后一步是使用 API 请求创建版本库 ,建站模板并截获重命名请求以更改用户名 。
值得一提的是,GitHub 在近九个月前还修补了一个类似的绕过漏洞,该漏洞可能会为劫持攻击打开“方便之门” 。
文章来源:https://thehackernews.com/2023/09/critical-github-vulnerability-exposes.html
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“商站动力”。http://www.noorid.com/news/594d799398.html
相关文章
2023年的网络犯罪和安全趋势预测
网络安全企业需要不断适应最新的技术、实践,甚至数据隐私法律,需要实施强大的网络安全措施和计划来保持领先。以下了解2023年网络犯罪活动将如何演变,以及企业在未来一年可以做些什么措施来保护业务。数字供应链攻击 ...
【网络安全】
阅读更多面包英语机构(以面包英语机构怎么样为主题的综合评价与经验分享)
网络安全在当今全球化的社会中,掌握一门流利的英语已经成为一个必要的能力。而面包英语机构作为一家以提升英语能力为主要目标的教育机构,备受关注。本文将综合评价面包英语机构的各个方面,并分享一些学员的经验与感受。一 ...
【网络安全】
阅读更多微信怎么找回删除的好友?找回删除好友的方法
网络安全技巧1:通过朋友圈互动找回微信的朋友圈可谓是五花八门,每个人每天的心情状态都可以从朋友圈里获悉。如果你想找回删除的好友,可以看看朋友圈的互动,有没有你们的互动痕迹,找到给你点赞或者评论的状态,直接添加 ...
【网络安全】
阅读更多
热门文章
最新文章
友情链接
- 戴尔数据泄露事件:测试实验室平台遭 World Leaks 黑客组织入侵
- 备份系统也能成为“核心设施”?瑞数信息给出了一套“有韧性”解题思路!
- 体验音乐新境界,BOSEQC35带来震撼音质!(逆袭耳朵的,QC35成为音乐控的首选!)
- 戴尔Latitude 5420商务笔记本 优质体验 胜任多种办公需求
- 苹果6s搭载iOS10.3.1
- AMDA107300和i7的性能比较研究(谁是更好的选择?)
- DellSE2417HG评测(适用于多种用途的高性价比显示器)
- 戴尔PowerEdge以高性能计算 为奥运健儿保驾护航
- 朝鲜黑客组织 Kimsuky 利用 ChatGPT 伪造军人证件实施新型攻击
- 谷歌 Chrome 零日漏洞遭广泛利用,可执行任意代码 企业服务器云服务器亿华云b2b信息平台网站建设源码库香港物理机