(資料圖片)
IT之家 6 月 27 日消息,安全公司 Aqua Nautilus 日前曝光了 GitHub 庫中存在的 RepoJacking 漏洞,黑客可以利用該漏洞,入侵 GitHub 的私人或公開庫,將這些組織內(nèi)部環(huán)境或客戶環(huán)境中的文件替換為帶有惡意代碼的版本,進(jìn)行挾持攻擊。
據(jù)悉,當(dāng) GitHub 用戶 / 組織更改其名稱時(shí),可能會發(fā)生 RepoJacking,這是一種供應(yīng)鏈攻擊,允許攻擊者接管 GitHub 項(xiàng)目的依賴項(xiàng)或整個(gè)項(xiàng)目,以對使用這些項(xiàng)目的任何設(shè)備運(yùn)行惡意代碼。
黑客可直接通過掃描互聯(lián)網(wǎng),鎖定需要攻擊的 GitHub 庫,并繞過 GitHub 存儲庫限制,將其中的文件替換為帶有木馬病毒的版本,在其他用戶下載部署后,黑客即可操控用戶終端,進(jìn)行攻擊。
Aqua Nautilus 使用 Lyft 進(jìn)行演示,他們創(chuàng)建了一個(gè)虛假的存儲庫,并對獲取腳本進(jìn)行了重定向,使用 install.sh腳本的用戶將在不知不覺中自己安裝上帶有惡意代碼的 Lyft,截至發(fā)稿,Lyft 的漏洞已經(jīng)被修復(fù)。
▲ 圖源 Aqua Nautilus ▲ 圖源 Aqua Nautilus
研究人員同時(shí)發(fā)現(xiàn)谷歌在 GitHub 中的庫也存在相關(guān)漏洞:
當(dāng)用戶訪問 https://github.com/socraticorg/mathsteps時(shí),將被重定向到 https://github.com/google/mathsteps因此最終用戶將獲谷歌的存儲庫。但是,由于 socraticorg 組織可用,攻擊者可以打開 socraticorg / mathsteps 存儲庫,用戶如果直接在終端中執(zhí)行谷歌給的安裝命令,實(shí)際上將會下載黑客替換過的惡意文件。
在 Aqua Nautilus 反饋后,谷歌目前也已經(jīng)修復(fù)了這個(gè)問題。
Aqua Nautilus 表示,用戶可以在 GitHub 庫的舊名稱與新名稱之間創(chuàng)建鏈接(將舊名稱重定向到新名稱)來規(guī)避 RepoJacking 漏洞,IT之家的小伙伴們可以參考這里獲取更多相關(guān)信息。
關(guān)鍵詞:
俄羅斯國防部:俄戰(zhàn)機(jī)黑海上空驅(qū)離三架英軍機(jī)
俄羅斯國防部:俄戰(zhàn)機(jī)黑海上空驅(qū)離...
40℃高溫再上線!北方為啥這么熱?“炙烤模式”還將持續(xù)多久?
這個(gè)端午假期,我國北方多地經(jīng)歷了...
冰激凌蘿卜種植技術(shù)(蘿卜種植技術(shù))|環(huán)球快播
冰激凌蘿卜種植技術(shù),蘿卜種植技術(shù)...
遼寧:糾正醫(yī)藥購銷領(lǐng)域和醫(yī)療服務(wù)不正之風(fēng)
日前,省衛(wèi)生健康委等13個(gè)部門聯(lián)合...
研究人員發(fā)現(xiàn) GitHub 存在 RepoJacking 漏洞,用戶可遭挾持攻擊
IT之家6月27日消息,安全公司AquaN...
繼續(xù)走低,在岸、離岸人民幣對美元匯率雙雙跌破7.23
人民幣對美元匯率在在岸和離岸市場...
蕓苔素:芒果二蓬出梢困難?是你沒用對天然蕓苔素
芒果,原產(chǎn)自北印度和馬來西亞半島...
8歲男童在武術(shù)俱樂部死亡,全身有多處瘀傷,家長:被教練打死;警方:3人涉嫌故意...
據(jù)北晚在線、魯南在線報(bào)道,6月26...