久久人妻av一区二区软件 ,欧美日韩中文亚洲另类春色,国产欧美亚洲精品a,亚洲a∨无码男人的天堂,精品亚洲人伦一区二区三区,国产美女精品一区二区,欧美精品aaa久久久影院,成人精品天堂一区二区三区
首頁 娛樂 > 正文

簡訊:改名的風險!GitHub上數百萬個存儲庫可能被劫持


(資料圖片)

一項新的研究顯示,許多企業在重命名項目時,不知不覺地將其代碼庫的用戶暴露在重載劫持之下。

GitHub上數以百萬計的企業軟件存儲庫容易受到劫持,這是一種相對簡單的軟件供應鏈攻擊,攻擊者會將某個特定存儲庫的項目重定向到一個惡意的存儲庫。

Aqua Security的研究人員在本周的一份報告中說,這個問題與GitHub如何處理依賴關系有關,當GitHub用戶或組織更改項目名稱或將其所有權轉讓給另一個實體時,容易受到重新劫持。

改名的風險

為了避免破壞代碼的依賴性,GitHub在原 repo 名稱和新名稱之間建立了一個鏈接,因此所有依賴原 repo 的項目都會自動重定向到新更名的項目。然而,如果一個組織未能充分保護舊的用戶名,攻擊者可以簡單地重新使用它來創建一個原始倉庫的木馬版本,這樣任何依賴該存儲庫的項目將重新開始從該存儲庫下載。

Aqua公司的研究人員在本周的博客中說:當版本庫所有者改變他們的用戶名時,對于任何從舊版本庫下載依賴項的人來說,在舊名稱和新名稱之間會產生一個鏈接。然而,任何人都有可能創建舊的用戶名并破壞這個鏈接。

普遍性問題

Aqua發現了兩個問題:一是,GitHub上有數百萬個這樣的軟件庫,包括屬于谷歌和Lyft等公司的軟件庫;二是,攻擊者很容易找到這些軟件庫以及劫持它們的工具。其中一個工具是GHTorrent,這個工具對GitHub上的所有公共事件(如提交和請求)進行了幾乎完整的記錄。攻擊者可以使用GHTorrent來獲取組織之前使用的GitHub倉庫的名稱。然后他們可以用這個舊用戶名注冊存儲庫,并向任何使用該存儲庫的項目傳輸惡意軟件。

任何直接引用GitHub存儲庫的項目,如果存儲庫的所有者改變或刪除了他們存儲庫的用戶名,就會受到攻擊。

因此,組織不應假定他們的舊名稱不會被披露,而是要在GitHub上認領并保留他們的舊用戶名。同時企業可以通過掃描他們的代碼、存儲庫和關聯性的GitHub鏈接來減輕他們面臨的劫持威脅。

參考鏈接:https://www.darkreading.com/application-security/millions-of-repos-on-github-are-potentially-vulnerable-to-hijacking

關鍵詞:

最近更新

關于本站 管理團隊 版權申明 網站地圖 聯系合作 招聘信息

Copyright © 2005-2023 創投網 - www.bbcnxku.cn All rights reserved
聯系我們:39 60 29 14 2@qq.com
皖ICP備2022009963號-3

主站蜘蛛池模板: 欧美人与动牲交app视频| 国产欧美日韩一区2区| 久久精品超碰av无码| 一本大道大臿蕉无码视频| 日本边添边摸边做边爱边| 亚洲高清码在线精品av| 亚洲 小说 欧美 另类 社区| 在线精品自偷自拍无码| 国产高清吹潮免费视频| 日本亚洲欧洲无免费码在线| 亚洲日韩在线a视频在线观看| 久久综合综合久久高清免费| 国产免费人成视频在线播放播 | 亚洲另类伦春色综合| 动漫精品专区一区二区三区| 男人的天堂av社区在线| 国产成人一区二区不卡免费视频| 99久久无码私人网站| 久久超碰97中文字幕| 久久精品女人的天堂av| 无遮挡18禁啪啪免费观看| 自怕偷自怕亚洲精品| 偷妻之寂寞难耐2中文字幕| 日韩精品一区国产偷窥在线| 国产亚洲日韩妖曝欧美| 久久亚洲精品中文字幕一区| 性夜久久一区国产9人妻| 国产成人无码va在线播放| 天天爽天天狠久久久综合麻豆| 鲁鲁夜夜天天综合视频| 国产亚洲精aa在线观看see| 人摸人人人澡人人超碰| 东京热人妻无码一区二区av| 欧美亚洲日韩在线在线影院 | 久久se精品一区精品二区| 午夜爽爽爽男女免费观看影院| 成人免费无码大片a毛片直播| 欧美成人精品a∨在线观看| 毛片免费全部无码播放| 国产综合久久99久久| 男女18禁啪啪无遮挡|