您现在的位置是:网络安全 >>正文
GitHub 曝出漏洞,或导致 4000 多个存储库遭受劫持攻击
网络安全21人已围观
简介The Hacker News 网站披露,安全研究员发现 GitHub 中存在一个新安全漏洞,该漏洞可能导致数千个存储库面临劫持攻击的风险。据悉,在 2023 年 3 月 1 日漏洞披露后,微软旗下的 ...
The 曝出Hacker News 网站披露 ,安全研究员发现 GitHub 中存在一个新安全漏洞,漏洞该漏洞可能导致数千个存储库面临劫持攻击的或导风险 。据悉 ,致多遭受在 2023 年 3 月 1 日漏洞披露后,个存攻击微软旗下的储库代码托管平台已于 2023 年 9 月 1 日解决了安全漏洞问题。

Checkmarx 安全研究员 Elad Rapoport 在与 The 劫持Hacker News 分享的一份技术报告中指出,源码库漏洞问题影响深远,曝出一旦网络攻击者成功利用安全漏洞,漏洞便可以劫持使用 Go、或导PHP 和 Swift 等语言的致多遭受 4000 多个代码包以及 GitHub 操作,从而影响开源社区的个存攻击安全。
repocapping 是储库存储库劫持(repository hijacking)的模板下载简称,是劫持一种威胁攻击者能够绕过一种流行的存储库命名空间退役的安全机制并最终控制存储库的技术。(该保护措施的曝出作用是防止其他用户在重命名其用户帐户时创建与包含 100 个以上克隆的云计算存储库同名的存储库 。)换句话说 ,用户名和存储库名称的组合被视为“已退役”状态。
如果这一保障措施被轻易规避 ,威胁攻击者就可以用相同的用户名创建新账户并上传恶意存储库 ,从而可能导致软件供应链攻击 。建站模板

Checkmarx 提出的新方法主要利用了创建存储库和重命名用户名之间的潜在竞争条件来实现劫持存储库 。具体来说,需要以下步骤 :
受害者拥有命名空间 "victim_user/repo受害者将 "victim_user "重命名为 "renamed_user"受害者用户/repo "版本库已退役用户名为 "acker_user "的威胁攻击者同时创建一个名为 "repo "的存储库,并将用户名 "acker_user "重命名为 "victor_user"最后一步是使用 API 请求创建版本库,亿华云并截获重命名请求以更改用户名。
值得一提的是 ,GitHub 在近九个月前还修补了一个类似的绕过漏洞,该漏洞可能会为劫持攻击打开“方便之门” 。
文章来源:https://thehackernews.com/2023/09/critical-github-vulnerability-exposes.html
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“算法与编程”。http://www.bzli.cn/html/372e599622.html
相关文章
又一“邪恶版”ChatGPT出现,专为网络犯罪而生
网络安全最近,Hackread 分享了一个恶意聊天机器人 WormGPT 的详细信息,该聊天机器人是为帮助网络犯罪分子进行非法活动而创建的。现在,暗网上又出现了一个名为 FraudGPT 的聊天机器人。这是一 ...
【网络安全】
阅读更多保护人工智能,网络安全专业人士责无旁贷
网络安全网络安全专业人员在确保人工智能工具安全方面责无旁贷,确保这些技术仅用于社会公益,这是 RSA 2024 大会发出的强烈信息。人工智能在现实世界中大有可为,例如可以更快、更准确地诊断健康状况。然而,随着 ...
【网络安全】
阅读更多CSO失业的九种方式
网络安全你打算保住工作吗?那就学习以下九个需要避免的危险领域。1. 过度自信自大可能导致职业的早期毁灭,特别是在部署未经验证但流行的安全解决方案时。“这种方法会造成安全漏洞,增加人为错误的风险,并导致利益相关 ...
【网络安全】
阅读更多
热门文章
最新文章
友情链接
- 小新15使用U盘装系统教程(轻松操作,系统安装无忧)
- ARM服务器之战即将爆发:AWS正面对阵微软
- 利用数据中心可以发展什么行业
- 戴尔CloudIQ助力企业检测IT设备“生物学年龄”
- 如何装配和固态硬盘的完整教程(从购买到安装的一步步指南,让你的电脑速度翻倍)
- 一键Ghost使用教程(快速学习如何使用一键Ghost软件进行系统备份和还原)
- ARM服务器之战即将爆发:AWS正面对阵微软
- 雨林木风装机教程(一步步教你如何选择雨林木风配件,组装一台性能出色的电脑)
- Z370Godlike(全球首款支持无线电竞的主板,带给您卓越的游戏体验)
- Win7硬盘重新分区(Win7硬盘重新分区教程,详解步骤及注意事项) 源码库b2b信息平台亿华云企业服务器香港物理机云服务器网站建设