The 曝出Hacker News 网站披露 ,安全研究员发现 GitHub 中存在一个新安全漏洞,漏洞该漏洞可能导致数千个存储库面临劫持攻击的或导风险。据悉,致多遭受在 2023 年 3 月 1 日漏洞披露后,个存攻击微软旗下的储库代码托管平台已于 2023 年 9 月 1 日解决了安全漏洞问题。
Checkmarx 安全研究员 Elad Rapoport 在与 The 劫持Hacker News 分享的一份技术报告中指出 ,模板下载漏洞问题影响深远,曝出一旦网络攻击者成功利用安全漏洞 ,漏洞便可以劫持使用 Go 、或导PHP 和 Swift 等语言的致多遭受 4000 多个代码包以及 GitHub 操作,从而影响开源社区的个存攻击安全 。 repocapping 是储库存储库劫持(repository hijacking)的高防服务器简称,是劫持一种威胁攻击者能够绕过一种流行的存储库命名空间退役的安全机制并最终控制存储库的技术。(该保护措施的曝出作用是防止其他用户在重命名其用户帐户时创建与包含 100 个以上克隆的免费模板存储库同名的存储库。)换句话说,用户名和存储库名称的组合被视为“已退役”状态。 如果这一保障措施被轻易规避,威胁攻击者就可以用相同的用户名创建新账户并上传恶意存储库 ,从而可能导致软件供应链攻击。云计算
Checkmarx 提出的新方法主要利用了创建存储库和重命名用户名之间的潜在竞争条件来实现劫持存储库。具体来说,需要以下步骤: 受害者拥有命名空间 "victim_user/repo受害者将 "victim_user "重命名为 "renamed_user"受害者用户/repo "版本库已退役用户名为 "acker_user "的威胁攻击者同时创建一个名为 "repo "的存储库,并将用户名 "acker_user "重命名为 "victor_user"最后一步是使用 API 请求创建版本库 ,服务器租用并截获重命名请求以更改用户名。 值得一提的是,GitHub 在近九个月前还修补了一个类似的绕过漏洞,该漏洞可能会为劫持攻击打开“方便之门” 。 文章来源 :https://thehackernews.com/2023/09/critical-github-vulnerability-exposes.html |
2022年及以后的四个数据中心提示数据中心在冷却、成本和二氧化碳减排方面均未达到目标你的App每三分钟就会遭遇一次攻击华硕K45EI323VD-SL(解析华硕K45EI323VD-SL的特点和优势)企业数据库险遭百亿损失,瑞数DDR全周期防护破解“暗雷”阴影微软紧急修复高危蠕虫级 RCE 漏洞,威胁全网 Windows 系统探索bcd-458wdvmu1的卓越性能和功能(一款引领技术创新的多功能设备)出柜率、上架率、负载率,数据中心运营的三个重要指标,你知道吗?身份安全成焦点:Palo Alto Networks拟以250亿美元收购CyberArk运维工程师来活了,Linux 又报了两个超级漏洞(附解决方案)企业服务器亿华云b2b信息平台网站建设香港物理机云服务器源码库