据悉,当 GitHub 用户 / 组织更改其名称时,可能会发生 RepoJacking,这是一种供应链攻击,允许攻击者接管 GitHub 项目的依赖项或整个项目,以对使用这些项目的任何设备运行恶意代码。
【资料图】
6 月 27 日消息,安全公司 Aqua Nautilus 日前曝光了 GitHub 库中存在的 RepoJacking 漏洞,黑客可以利用该漏洞,入侵 GitHub 的私人或公开库,将这些组织内部环境或客户环境中的文件替换为带有恶意代码的版本,进行挟持攻击。
据悉,当 GitHub 用户 / 组织更改其名称时,可能会发生 RepoJacking,这是一种供应链攻击,允许攻击者接管 GitHub 项目的依赖项或整个项目,以对使用这些项目的任何设备运行恶意代码。
黑客可直接通过扫描互联网,锁定需要攻击的 GitHub 库,并绕过 GitHub 存储库限制,将其中的文件替换为带有木马病毒的版本,在其他用户下载部署后,黑客即可操控用户终端,进行攻击。
Aqua Nautilus 使用 Lyft 进行演示,他们创建了一个虚假的存储库,并对获取脚本进行了重定向,使用install.sh脚本的用户将在不知不觉中自己安装上带有恶意代码的 Lyft,截至发稿,Lyft 的漏洞已经被修复。
▲ 图源Aqua Nautilus
▲ 图源Aqua Nautilus
研究人员同时发现谷歌在 GitHub 中的库也存在相关漏洞:
当用户访问https://github.com/socraticorg/mathsteps时,将被重定向到https://github.com/google/mathsteps因此最终用户将获谷歌的存储库。但是,由于 socraticorg 组织可用,攻击者可以打开 socraticorg / mathsteps 存储库,用户如果直接在终端中执行谷歌给的安装命令,实际上将会下载黑客替换过的恶意文件。
在 Aqua Nautilus 反馈后,谷歌目前也已经修复了这个问题。
Aqua Nautilus 表示,用户可以在 GitHub 库的旧名称与新名称之间创建链接(将旧名称重定向到新名称)来规避 RepoJacking 漏洞,IT之家的小伙伴们可以参考这里获取更多相关信息。
下一篇:最后一页
X 关闭
-
我为什么要当老师论述文800字_我为什么要当老师
1、有人这样说:教师,它被誉为“人类灵魂工程师”,这一份职业,不像
-
世界热讯:一票到底+行李直达 江北机场开启国际通程航班业务
惠民有感。6月27日,重庆江北国际机场正式启动国际通程航班业务。乘坐
-
6月27日山东地区部分环己酮厂家报价持稳
山东华鲁恒升环己酮装置产能56万吨,目前装置正常运行。部分自用己内酰
-
“我同意和解!”黑龙江三级检察院联动化解行政争议解开当事人心结
“打官司和信访的这五年,我没睡过一个好觉,感谢检察机关帮我解决了难
-
女家教的诱惑身体小说_女身体赚钱
1、用自己的双手去劳动,不要出卖自己,你要是有身体需求。2、就备一些
-
天天热文:四川南充至广安铁路启动可研招标
四川南充至广安铁路启动可研招标,6月26日,四川省公共资源交易信息网公
-
金山软件涨超5%领涨游戏股 花旗预计今年逾千款网游可获批版号 全球今日报
游戏股早盘普涨,截至发稿,金山软件(03888)涨5 11%,报33 95港元;哔
-
环球新动态:【视频】萌娃骑车迷路误上国道,偶遇民警连人带“车”送回
扬子晚报网6月27日讯(通讯员钱雪记者王塞塞)“孩子妈妈打电话过来说
-
开山股份:6月26日融资买入285.95万元,融资融券余额3.54亿元
6月26日,开山股份(300257)融资买入285 95万元,融资偿还175 95万元
-
【天天新要闻】兰州新区跨省异地就医直接结算政策宣传月启动
兰州新区跨省异地就医直接结算政策宣传月启动 每日甘肃网6月27日讯