您的位置:首页 > 互联网

研究人员发现 GitHub 存在 RepoJacking 漏洞,用户可遭挟持攻击「github restful」

发布时间:2023-06-27 15:53:28  来源:互联网     背景:

IT之家 6 月 27 日消息,安全公司 Aqua Nautilus 日前曝光了 GitHub 库中存在的 RepoJacking 漏洞,黑客可以利用该漏洞,入侵 GitHub 的私人或公开库,将这些组织内部环境或客户环境中的文件替换为带有恶意代码的版本,进行挟持攻击。

据悉,当 GitHub 用户 / 组织更改其名称时,可能会发生 RepoJacking,这是一种供应链攻击,允许攻击者接管 GitHub 项目的依赖项或整个项目,以对使用这些项目的任何设备运行恶意代码。

黑客可直接通过扫描互联网,锁定需要攻击的 GitHub 库,并绕过 GitHub 存储库限制,将其中的文件替换为带有木马病毒的版本,在其他用户下载部署后,黑客即可操控用户终端,进行攻击。

Aqua Nautilus 使用 Lyft 进行演示,他们创建了一个虚假的存储库,并对获取脚本进行了重定向,使用 install.sh 脚本的用户将在不知不觉中自己安装上带有恶意代码的 Lyft,截至发稿,Lyft 的漏洞已经被修复。

github survey

2018年q3pc出货量

软件设计大赛获奖作品

华为mate20开箱视频


rescript github

▲ 图源Aqua Nautilus


▲ 图源Aqua Nautilus

研究人员同时发现谷歌在 GitHub 中的库也存在相关漏洞:

github survey

当用户访问 https://github.com/socraticorg/mathsteps 时,将被重定向到 https://github.com/google/mathsteps 因此最终用户将获谷歌的存储库。但是,由于 socraticorg 组织可用,攻击者可以打开 socraticorg / mathsteps 存储库,用户如果直接在终端中执行谷歌给的安装命令,实际上将会下载黑客替换过的恶意文件。

在 Aqua Nautilus 反馈后,谷歌目前也已经修复了这个问题。

Aqua Nautilus 表示,用户可以在 GitHub 库的旧名称与新名称之间创建链接(将旧名称重定向到新名称)来规避 RepoJacking 漏洞,IT之家的小伙伴们可以参考这里获取更多相关信息。


返回网站首页

本文评论
捅破天!华为WATCH Ultimate非凡大师北斗卫星消息接收功能正式上线
快科技6月21日消息,今天下午华为官方宣布:华为WATCH Ultimate非凡大师北斗卫星消息接收功能正式上线。redmi note 9 pro 5g 值得入手吗据介绍,想要体验新功能需先将手表端升级...
日期:06-22
中保研:奥迪前大灯国内主流车型中最贵 6.5万元一个「中保研2020奥迪评测结果」
11月7日,中保研C-IASI公布了第十四期汽车零整比体系研究结果,披露了具有市场代表性的100款样本车型,其汽车零整比系数、常用配件负担指数、前大灯单件零整比、发动机罩单件零整...
日期:11-16
网信办:加快建设数字中国 深入推进5G网络、千兆光网规模化部署和应用
2023/5/23 11:00 网信办:加快建设数字中国 深入推进5G网络、千兆光网规模化部署和应用  颜翊 C114讯 5月23日消息(颜翊)国家互联网信息办公室会同有关方面系统总结2022年...
日期:05-25
雅虎出售传闻满天飞 巴茨被炒引发高层地震
  一份来自ipad的邮件揭开了雅虎这场高层地震的序幕。上周,被誉为“硅谷铁娘子”的雅虎前CEO卡罗尔·巴茨突然向全体员工发送邮件,称自己已被雅虎董事会解雇。随后,雅虎公司...
日期:07-22
qled电视和oled电视的区别_OLED电视与QLED电视如何选?网友:我选家用投影
  明年就要世界杯了,今年双十一各家电视厂商都卯足劲了要大卖一场。但是面对如今的智能时代,看这类球赛也不仅仅限于电视这类产品,手机,平板也都可以观看,这就让电视的销售越...
日期:07-17
亚马逊推出欧洲急速拓展计划(EEA)「亚马逊欧洲eori」
4月18日消息,亚马逊宣布推出欧洲急速拓展计划(EEA),卖家只需进行两次点击,即可将其业务快速拓展至亚马逊的9大欧洲站点,包括英国、德国、法国、意大利、西班牙、荷兰、瑞典、波兰...
日期:04-18
全球最大盗版电子书网站Z-Library被封后复活:获赞助和美国监管机构对着干
去年11月,号称是全球最大电子图书馆的Z-Library被美国FBI封禁,连同下线的还有多达249个备用、影子、镜像、关联域名等。随后,美司法部称已经在阿根廷逮捕了Z-Library网站幕后的...
日期:03-30
从东南亚到欧美,淘金TikTok的正确姿势是什么?「东南亚tiktok在流行什么」
声明:本文来自于微信公众号新榜(ID:newrankcn),作者:云飞扬1993,授权转载发布。在之前的TikTok系列报道中,我们已经相继讨论了什么是TikTok,TikTok网红有哪些特征,以及包括主播、商...
日期:09-28
阿里Q3再回购4540万股美国存托股_阿里回购100亿美元
凤凰网科技讯 2月23日消息,阿里巴巴集团发布2023财年第三季度(自然年2022年第四季度)业绩。财报显示,截至2022年12月31日止季度,根据公司股份回购计划,以约33亿美元回购了4540万股...
日期:02-25
齐向东:360杀毒将持续与BitDefender长期合作
  近日,360杀毒与360安全卫士与德国杀毒厂商Avira旗下的小红伞引擎合作的消息,引发外界猜测360杀毒是否还会沿用另一款国外杀毒引擎BitDefender。对此360总裁齐向东证实:360...
日期:07-30
从TOP主播榜,我们看到了哪些信息?_TOP主播
“漫长”的双十一终于结束,这段时间,你是不是也和小编一样,下了班总是忍不住跑到各平台自己喜爱直播间里瞅一瞅,翻一翻他们的购物袋,生怕有什么“大漏”自己给忘抢了?随着大促落...
日期:08-01
RTX 4070显卡首发驱动531.61发布:4款游戏优化、修复黑屏崩溃
快科技4月14日消息,NVIDIA日前发布了RTX 4070显卡,售价4799元起,主打2K 100FPS 光追流畅游戏体验,它默认拥有200W低功耗,性价比超上代70/80级产品。RTX 4070发布之后,NVIDIA今天也...
日期:04-15
机器人编程青少年_敲代码从小孩抓起,编程机器人是新世代的童年玩具?
  玩具机器人并不是这个时代的新鲜事物,在上个世纪八十年代,Tomy Verbot和笨拙的Milton Bradley Big Trak就已经出现,孩子们可以用语音或键盘控制机器人的动作。   这类...
日期:12-14
客服要你下视频会议APP?360借条安全专家辣评那是骗子的PUA
  受新冠疫情影响,视频会议APP在线上办公、线上教学等场景得到广泛应用,而自年初以来,视频会议APP却被诈骗团伙运用到了电信诈骗的骗术中,近日,孙女士在网上反馈自己的被骗经...
日期:10-26
小米MIX Fold 3升级潜望式长焦_小米mix fold有前置镜头吗
预计将于8月发布的小米折叠屏MIX Fold 3迎来新的曝光消息,核心参数包括67W快充,水滴式铰链,以及重磅升级的潜望式长焦。如果爆料属实,那就意味着小米MIX Fold 3补齐了人像中焦和...
日期:06-19
4399小游戏小游戏盒_4399游戏盒小游戏也有大快乐
  休闲小游戏,以轻薄短小的精致游戏类型为主;上手快,耗时少而且也很“低碳”,配置不高的PC机或移动PC设备,都能很流畅的运行。因此成为许多玩家尤其是上班族乐意接受的休闲娱...
日期:07-28
谷歌将提供基于AMD最新服务器芯片的云计算服务(服务器 amd)
  6月18日消息,据国外媒体报道,当地时间周四,谷歌表示,它将提供基于芯片制造商AMD最新的“米兰”(Milan)服务器芯片的云计算服务,此举可能导致AMD进一步从其竞争对手英特尔手...
日期:05-14
ARM Cortex-X2超大核心发布(ARM Cortex-X1)
  昨天,ARM发布了2020年度新品家族,包括纯粹64位的超大核心Cortex-X2、大核心Cortex-A710、小核心Cortex-A510(分别取代X1、A78、A55),三级缓存和丛簇设计DSU-110,互连网格网...
日期:09-10
中石油:车主们千万别这么加油了 会吃大亏!「中石油加油怎么样」
对于广大车主朋友们来说,一些加油习惯可能并不好,用中国石油官方号的话来说,会吃大亏。丰田卡罗拉tnga架构什么时候上市中石油科普表示,油箱里亏油或是加太满跟人过度饥饿和吃太...
日期:03-05
崔东树:“缺芯”未过多困扰中国汽车工业,新能源车发展面临新的艰难复杂局面
  讯 12月16日上午消息,由新浪财经客户端、联合主办的“2022科技风云榜”线上年度盛典今日开幕。全国乘用车市场信息联席会秘书长崔东树在发言中表示,“缺芯”的问题基本上...
日期:12-16