您现在的位置是:系统运维 >>正文
改名的风险!GitHub上数百万个存储库可能被劫持
系统运维9人已围观
简介一项新的研究显示,许多企业在重命名项目时,不知不觉地将其代码库的用户暴露在重载劫持之下。GitHub上数以百万计的企业软件存储库容易受到劫持,这是一种相对简单的软件供应链攻击,攻击者会将某个特定存储库 ...
一项新的改名研究显示,许多企业在重命名项目时 ,上数百不知不觉地将其代码库的存储用户暴露在重载劫持之下。
GitHub上数以百万计的劫持企业软件存储库容易受到劫持 ,这是改名一种相对简单的软件供应链攻击,攻击者会将某个特定存储库的上数百项目重定向到一个恶意的存储库。
Aqua Security的源码下载存储研究人员在本周的一份报告中说,这个问题与GitHub如何处理依赖关系有关 ,劫持当GitHub用户或组织更改项目名称或将其所有权转让给另一个实体时 ,改名容易受到重新劫持 。上数百

为了避免破坏代码的依赖性 ,GitHub在原 repo 名称和新名称之间建立了一个链接,劫持因此所有依赖原 repo 的改名项目都会自动重定向到新更名的项目。然而 ,服务器租用上数百如果一个组织未能充分保护旧的存储用户名 ,攻击者可以简单地重新使用它来创建一个原始仓库的木马版本,这样任何依赖该存储库的项目将重新开始从该存储库下载。
Aqua公司的研究人员在本周的博客中说:当版本库所有者改变他们的用户名时 ,对于任何从旧版本库下载依赖项的人来说 ,在旧名称和新名称之间会产生一个链接。模板下载然而,任何人都有可能创建旧的用户名并破坏这个链接。
普遍性问题Aqua发现了两个问题:一是,GitHub上有数百万个这样的软件库 ,包括属于谷歌和Lyft等公司的软件库;二是 ,攻击者很容易找到这些软件库以及劫持它们的工具。其中一个工具是源码库GHTorrent,这个工具对GitHub上的所有公共事件(如提交和请求)进行了几乎完整的记录。攻击者可以使用GHTorrent来获取组织之前使用的GitHub仓库的名称。然后他们可以用这个旧用户名注册存储库,并向任何使用该存储库的项目传输恶意软件 。
任何直接引用GitHub存储库的项目,如果存储库的香港云服务器所有者改变或删除了他们存储库的用户名 ,就会受到攻击。
因此 ,组织不应假定他们的旧名称不会被披露 ,而是要在GitHub上认领并保留他们的旧用户名 。同时企业可以通过扫描他们的代码 、存储库和关联性的GitHub链接来减轻他们面临的建站模板劫持威胁 。
参考链接 :https://www.darkreading.com/application-security/millions-of-repos-on-github-are-potentially-vulnerable-to-hijacking
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“算法与编程”。http://www.bzli.cn/news/5f699988.html
相关文章
Jackware:控制机器的恶意软件
系统运维想象一下:你开车去商店时,突然车子完全失控,偏离了道路。Jackware感染设备时可能会出现这种情况。Jackware是一种特殊类型的恶意软件,专门用于强行占用机器,无论是汽车、物联网设备、装配线机器 ...
【系统运维】
阅读更多电脑换CPU详细教程(一步步教你如何更换电脑中的CPU)
系统运维随着科技的不断发展,电脑硬件也在不断更新换代。而CPU作为电脑的核心部件之一,更换它能够有效提升电脑性能。本文将详细介绍如何更换电脑中的CPU,帮助读者了解这一过程并顺利完成。文章目录:1.准备工作- ...
【系统运维】
阅读更多电脑开机出现系统加载错误的解决方法(常见的系统加载错误及其修复方法)
系统运维在使用电脑的过程中,有时候我们会遇到电脑开机后出现系统加载错误的情况,这会给我们的正常使用带来一些麻烦。本文将会介绍一些常见的系统加载错误,并提供相应的修复方法,帮助读者快速解决电脑开机出现系统加载错 ...
【系统运维】
阅读更多
热门文章
最新文章
友情链接
- 多款热门 Chrome 扩展程序存在明文传输风险,用户隐私安全受威胁
- 朝鲜黑客组织 Kimsuky 利用 ChatGPT 伪造军人证件实施新型攻击
- W7硬盘系统安装教程(简单易懂的W7硬盘系统安装教程,让你轻松搭建个人电脑)
- 备份系统也能成为“核心设施”?瑞数信息给出了一套“有韧性”解题思路!
- API成为新一代安全焦点?瑞数信息发布最新《API安全趋势报告》
- 新型 PumaBot 僵尸网络瞄准 Linux 物联网设备窃取 SSH 凭证并挖矿
- 探索MacBookPro839的卓越性能和创新设计(解析MacBookPro839的最新功能和令人惊叹的用户体验)
- 一键2009点了会有什么神奇的事情发生?(探索电脑神秘力量的奇妙之旅)
- DellInspiron5548(一款超值的笔记本电脑选择)
- 戴尔科技 VMware Tanzu 加快基础设施现代化进程满足您的业务需求 企业服务器b2b信息平台亿华云网站建设源码库云服务器香港物理机