焦点快报!研究人员发现 GitHub 存在 RepoJacking 漏洞,用户可遭挟持攻击
2023-06-27 10:36:27来源:IT之家
【资料图】
安全公司 Aqua Nautilus 日前曝光了 GitHub 库中存在的 RepoJacking 漏洞,黑客可以利用该漏洞,入侵 GitHub 的私人或公开库,将这些组织内部环境或客户环境中的文件替换为带有恶意代码的版本,进行挟持攻击。
据悉,当 GitHub 用户 / 组织更改其名称时,可能会发生 RepoJacking,这是一种供应链攻击,允许攻击者接管 GitHub 项目的依赖项或整个项目,以对使用这些项目的任何设备运行恶意代码。
黑客可直接通过扫描互联网,锁定需要攻击的 GitHub 库,并绕过 GitHub 存储库限制,将其中的文件替换为带有木马病毒的版本,在其他用户下载部署后,黑客即可操控用户终端,进行攻击。
Aqua Nautilus 使用 Lyft 进行演示,他们创建了一个虚假的存储库,并对获取脚本进行了重定向,使用 install.sh 脚本的用户将在不知不觉中自己安装上带有恶意代码的 Lyft,截至发稿,Lyft 的漏洞已经被修复。
▲ 图源Aqua Nautilus
▲ 图源Aqua Nautilus
研究人员同时发现谷歌在 GitHub 中的库也存在相关漏洞:
当用户访问 https://github.com/socraticorg/mathsteps 时,将被重定向到 https://github.com/google/mathsteps 因此最终用户将获谷歌的存储库。但是,由于 socraticorg 组织可用,攻击者可以打开 socraticorg / mathsteps 存储库,用户如果直接在终端中执行谷歌给的安装命令,实际上将会下载黑客替换过的恶意文件。
在 Aqua Nautilus 反馈后,谷歌目前也已经修复了这个问题。
Aqua Nautilus 表示,用户可以在 GitHub 库的旧名称与新名称之间创建链接(将旧名称重定向到新名称)来规避 RepoJacking 漏洞,IT之家的小伙伴们可以参考这里获取更多相关信息。
本网推荐
- 焦点快报!研究人员发现 GitHub 存在 RepoJacking 漏洞,用户可遭挟持攻击
- 金融服务,为实体经济添动力-全球看点
- 2023年06月27日07时22分美元/人民币汇率最新报价|环球速讯
- 祝福满载 未来可期----北京市昌平区南邵镇中心幼儿园大班毕业典礼展望篇_环球今头条
- 申请爱尔兰签证困难么
- 女生烧杯是什么意思网络用语(烧杯是什么意思网络用语)|每日观点
- 最新快讯!借款合同中违约责任怎么写
- 永定天子温泉门票本地人什么价格_永定天子温泉怎么样
- 简讯:26日资金路线图:龙虎榜机构抢筹12股
- 世界今亮点!“满屏高分”也是一种错觉和误导
- 焦点速递!穷小子朱铁:11年前和美术老师一见钟情,今活成人生赢家
- 3dmax材质编辑器是做什么的_3dmax材质编辑器在哪简介介绍
- 全球最新:天平街道永安社区开展“粽叶飘香·品味端午”活动
- 铁路端午小长假运输发送旅客7037.9万人次
- 《桃源深处有人家》1-6级菜谱攻略 全球快讯
- 当前快看:由伏羲氏“造屋庐”,浅谈中国建筑发展史(上)
- 和气生财烟一包多少钱_和气生财烟多少钱一条
- 杜氏肌营养不良新药320万美元一针,价格很难降下来
- 焦点播报:端午假期,安徽高速通行秩序良好
- 农产品:目前惠州海吉星市场正在改造部分交易区域,打造“粤东预制菜交易中心”,用于预制菜品类交易
- 当前焦点!中国石油天然气集团有限公司原副总经理徐文荣被查
- 全球快资讯:黄河调水调沙 我市拆除浮桥
- 点卡百度百科_搜狐点卡 全球微资讯
- 美国蒙大拿州一桥梁倒塌,载有危险物品的多节火车车厢落水
- 美舰窜航,套路变了但性质更恶劣,大陆29 架军机 10 艘军舰直扑台海
- 全球即时:旗舰中的旗舰 丰田世纪官方预告图曝光
- 全球简讯:夏天,绿豆和这3种食材是绝配!花小钱煮一锅,湿气、暑气绕道走
- 环球热推荐:今年的梅雨已完成>50%降雨量指标 晴热高温什么时候回来?
- 中节能:拟建电化学储能+光伏300MW一期项目 天天信息
- 焦点播报:铁矿石期货一手多少吨?铁矿石期权手续费是多少?