简讯:改名的风险!GitHub上数百万个存储库可能被劫持
(资料图片)
一项新的研究显示,许多企业在重命名项目时,不知不觉地将其代码库的用户暴露在重载劫持之下。
GitHub上数以百万计的企业软件存储库容易受到劫持,这是一种相对简单的软件供应链攻击,攻击者会将某个特定存储库的项目重定向到一个恶意的存储库。
Aqua Security的研究人员在本周的一份报告中说,这个问题与GitHub如何处理依赖关系有关,当GitHub用户或组织更改项目名称或将其所有权转让给另一个实体时,容易受到重新劫持。
改名的风险为了避免破坏代码的依赖性,GitHub在原 repo 名称和新名称之间建立了一个链接,因此所有依赖原 repo 的项目都会自动重定向到新更名的项目。然而,如果一个组织未能充分保护旧的用户名,攻击者可以简单地重新使用它来创建一个原始仓库的木马版本,这样任何依赖该存储库的项目将重新开始从该存储库下载。
Aqua公司的研究人员在本周的博客中说:当版本库所有者改变他们的用户名时,对于任何从旧版本库下载依赖项的人来说,在旧名称和新名称之间会产生一个链接。然而,任何人都有可能创建旧的用户名并破坏这个链接。
普遍性问题Aqua发现了两个问题:一是,GitHub上有数百万个这样的软件库,包括属于谷歌和Lyft等公司的软件库;二是,攻击者很容易找到这些软件库以及劫持它们的工具。其中一个工具是GHTorrent,这个工具对GitHub上的所有公共事件(如提交和请求)进行了几乎完整的记录。攻击者可以使用GHTorrent来获取组织之前使用的GitHub仓库的名称。然后他们可以用这个旧用户名注册存储库,并向任何使用该存储库的项目传输恶意软件。
任何直接引用GitHub存储库的项目,如果存储库的所有者改变或删除了他们存储库的用户名,就会受到攻击。
因此,组织不应假定他们的旧名称不会被披露,而是要在GitHub上认领并保留他们的旧用户名。同时企业可以通过扫描他们的代码、存储库和关联性的GitHub链接来减轻他们面临的劫持威胁。
参考链接:https://www.darkreading.com/application-security/millions-of-repos-on-github-are-potentially-vulnerable-to-hijacking
关键词:
您可能也感兴趣:
为您推荐
当前滚动:涉及130余部剧本价值近800万,上海首起盗版“剧本杀”侵犯著作权案宣判
LGD Q2销售额预计同比下降15.52% 下半年业绩有望反弹_环球快消息
华建集团:下属公司签署7408万元工程设计合同 全球滚动
排行
最近更新
- 简讯:改名的风险!GitHub上数百万个存储库可能被劫持
- 跨境电商巨头SHEIN回应IPO传闻:消息不实
- 焦点讯息:山西开展矿山井下辅助运输风险隐患排查整治
- 1650年什么朝代_1650年
- 科创未来丨最快仅需4小时 体育馆冰球场变篮球场
- 王兴“言和”支付宝-环球关注
- 妇产科护理学重点题库及答案解析_妇产科护理学重点
- 世界微头条丨浙江桐庐警方跨省侦破一起贩毒案件 抓获17人缴...
- 内蒙古目前高铁线路 一趟Z字形动车运行线-每日热讯
- 全球看点:售价33.5万元,坦克500 Hi4-T全擎上市!越野新能...
- 焦点速读:从逆流而上的新零售巨轮,看林氏家居逆势增长的关键...
- 【报资讯】专访:世界对中国的发展与机遇充满期待——访世界...
- 再添文旅新地标 世界级城市潜水项目落地两江新区
- 郎酒股份发布最新人事任命 高管队伍呈专业化、知识化、年轻...
- 望幸(关于望幸介绍)
- 创新消保与投教方式 财信金控动画片《星宝理财记》童趣首映|...
- 2023年淮安市普通高中录取控制线公布!
- 天天观热点:北外滩来福士广场城市集市·里弄二期即将惊喜开业!
- 全球快报:“把脉”“问诊”又“开方”,小昆山市场监管所争当...
- 奉贤推进老旧小区排水设施改造|全球热消息
- 热点在线丨借降雨蓄水 重庆可供水量达16.37亿立方米
- 为谋2万元“好处费” 孕妇文胸内裤藏毒20000余颗被判无期
- 【世界速看料】猪肺怎样做才好吃?
- 热点!大连警方最新通告!
- 电科院实控人胡德霖因病去世 公司此前陷入父子内斗风波 简讯
- 上海迪士尼门票再涨价,涨价当日客流量超7万!外地游客:难得...
- 6亿还清,罗永浩“真还传”迎来大结局?回应:系误传|世界热资讯
- 要升温了?贺州未来一周天气 环球视点
- 全球热文:超670家公司获机构密集调研,这五大板块最受关注
- 深圳市2022年度林长制工作考核结果出炉