改名的风险!GitHub上数百万个存储库可能被劫持-世界速讯
(资料图)
一项新的研究显示,许多企业在重命名项目时,不知不觉地将其代码库的用户暴露在重载劫持之下。
GitHub上数以百万计的企业软件存储库容易受到劫持,这是一种相对简单的软件供应链攻击,攻击者会将某个特定存储库的项目重定向到一个恶意的存储库。
Aqua Security的研究人员在本周的一份报告中说,这个问题与GitHub如何处理依赖关系有关,当GitHub用户或组织更改项目名称或将其所有权转让给另一个实体时,容易受到重新劫持。
改名的风险为了避免破坏代码的依赖性,GitHub在原 repo 名称和新名称之间建立了一个链接,因此所有依赖原 repo 的项目都会自动重定向到新更名的项目。然而,如果一个组织未能充分保护旧的用户名,攻击者可以简单地重新使用它来创建一个原始仓库的木马版本,这样任何依赖该存储库的项目将重新开始从该存储库下载。
Aqua公司的研究人员在本周的博客中说:当版本库所有者改变他们的用户名时,对于任何从旧版本库下载依赖项的人来说,在旧名称和新名称之间会产生一个链接。然而,任何人都有可能创建旧的用户名并破坏这个链接。
普遍性问题Aqua发现了两个问题:一是,GitHub上有数百万个这样的软件库,包括属于谷歌和Lyft等公司的软件库;二是,攻击者很容易找到这些软件库以及劫持它们的工具。其中一个工具是GHTorrent,这个工具对GitHub上的所有公共事件(如提交和请求)进行了几乎完整的记录。攻击者可以使用GHTorrent来获取组织之前使用的GitHub仓库的名称。然后他们可以用这个旧用户名注册存储库,并向任何使用该存储库的项目传输恶意软件。
任何直接引用GitHub存储库的项目,如果存储库的所有者改变或删除了他们存储库的用户名,就会受到攻击。
因此,组织不应假定他们的旧名称不会被披露,而是要在GitHub上认领并保留他们的旧用户名。同时企业可以通过扫描他们的代码、存储库和关联性的GitHub链接来减轻他们面临的劫持威胁。
参考链接:https://www.darkreading.com/application-security/millions-of-repos-on-github-are-potentially-vulnerable-to-hijacking
- 改名的风险!GitHub上数百万个存储库可能被劫持-世界速讯
- 融侨集团披露“20融侨01”后续转让安排 6月29日起采用全价方式转让
- 安阳:机器人“上岗”让专家评标“静悄悄”|每日快看
- 环球聚焦:优化营商环境|商城县:召开营商环境年度评价工作第一次调度会
- iblues(关于iblues的基本详情介绍)|全球微速讯
- 宁夏启动“进口食品企业安全责任年”活动-实时焦点
- 蔡徐坤被爆“一夜情致女方怀孕堕胎”!
- 耿建华有感诗二首
- 美宝莲粉底液
- 今热点:成都男子误入停车场51秒被收费8元,当地发改委回应
- 青岛市公司注销注意事项_青岛市公司注册流程 当前热点
- 世界关注:5连阴后,长白山早盘涨停
- 每日焦点!端午出行数据弱于五一,消费板块跌幅较大,消费ETF(159928)再受资金追捧,单日净流入超2.5亿!
- 杨澜公司被冻结270万财产|焦点速看
- 斥资 60 亿元,上汽集团再度加码汽车芯片,车企竞相布局背后面临哪些机遇与挑战
- 环球快报:宋铜地藏佛像
- 记者手记:旱塬正在变良田|热门
- 福建农村医保报销比例和报销范围2023年新规
- 北京经开区消防深入物流企业和居民社区,现场检查整改消防隐患 环球播报
- 今热点:全球连线|2023夏季达沃斯论坛准备工作基本就绪
- 头条:甘肃省酒泉市金塔县一餐饮店发生液化气爆炸
- 动态:未来7天,四大生肖行大运赚大钱,邂逅真爱,有财神爷坐镇
- 合同解除通知书范本应该怎样样写-世界实时
- 为应对梅雨期,韩国政府上调降雨危机预警-每日头条
- 环球时讯:商业计划书格式及字体大小(商业计划书格式)
- 端午重点城市新房成交92.4万平米,温州、杭州成交量较去年假期增四倍_环球聚看点
- 李明俊主持市长办公会议-每日简讯
- 6月26日沪金主力开盘448.30元/克 黄金TD开盘448.16元/克_世界快报
- 三名联合国雇员因走私毒品被捕:将液态可卡因伪装成香水|热头条
- 国际金价短线或反弹至1943美元-世界新资讯