GitHub 曝出漏洞,或导致 4000 多个存储库遭受劫持攻击
The 曝出Hacker News 网站披露 ,安全研究员发现 GitHub 中存在一个新安全漏洞,漏洞该漏洞可能导致数千个存储库面临劫持攻击的或导风险。据悉,致多遭受在 2023 年 3 月 1 日漏洞披露后 ,个存攻击微软旗下的储库代码托管平台已于 2023 年 9 月 1 日解决了安全漏洞问题。

Checkmarx 安全研究员 Elad Rapoport 在与 The 劫持Hacker News 分享的一份技术报告中指出,源码库漏洞问题影响深远,曝出一旦网络攻击者成功利用安全漏洞,漏洞便可以劫持使用 Go、或导PHP 和 Swift 等语言的致多遭受 4000 多个代码包以及 GitHub 操作,从而影响开源社区的个存攻击安全 。
repocapping 是储库存储库劫持(repository hijacking)的模板下载简称 ,是劫持一种威胁攻击者能够绕过一种流行的存储库命名空间退役的安全机制并最终控制存储库的技术 。(该保护措施的曝出作用是防止其他用户在重命名其用户帐户时创建与包含 100 个以上克隆的免费模板存储库同名的存储库。)换句话说,用户名和存储库名称的组合被视为“已退役”状态。
如果这一保障措施被轻易规避,威胁攻击者就可以用相同的用户名创建新账户并上传恶意存储库 ,从而可能导致软件供应链攻击 。云计算

Checkmarx 提出的新方法主要利用了创建存储库和重命名用户名之间的潜在竞争条件来实现劫持存储库 。具体来说 ,需要以下步骤 :
受害者拥有命名空间 "victim_user/repo受害者将 "victim_user "重命名为 "renamed_user"受害者用户/repo "版本库已退役用户名为 "acker_user "的威胁攻击者同时创建一个名为 "repo "的存储库,并将用户名 "acker_user "重命名为 "victor_user"最后一步是使用 API 请求创建版本库,香港云服务器并截获重命名请求以更改用户名。
值得一提的是 ,GitHub 在近九个月前还修补了一个类似的绕过漏洞 ,该漏洞可能会为劫持攻击打开“方便之门”。
文章来源 :https://thehackernews.com/2023/09/critical-github-vulnerability-exposes.html
相关文章
现阶段,越来越多网络犯罪分子将勒索攻击目标转向医疗卫生部门。本文梳理了一些网络安全保障措施,希望能够为医疗行业网络安全建设带来一些帮助。加强电子邮件安全 医疗卫生机构应该为各种电子邮件传2025-12-07
在日常使用电子设备时,我们经常需要调整屏幕的色温来适应不同的环境和个人需求。正确的色温设置可以提升视觉体验,减少眼部疲劳,同时也对睡眠质量有着积极的影响。本文将介绍如何以冷暖屏为主题进行调节,并给出一2025-12-07
尼康S9200(探索尼康S9200的高性能与便携之间的平衡)
作为一款颇具竞争力的数码相机,尼康S9200在市场上引起了广泛的关注。这款相机以其卓越的性能和便携性成为摄影爱好者的首选之一。本文将带领读者深入了解尼康S9200的各种功能和特点,并探讨其在高性能和便2025-12-07
苹果7使用快充的影响力(快充技术对苹果7电池寿命和充电速度的影响)
苹果公司一直以来致力于为用户提供优质的电子产品,其中苹果7作为一款经典机型备受关注。随着科技的不断进步,快充技术逐渐普及,苹果7能否适用快充技术已成为用户关心的话题之一。本文将探讨苹果7使用快充的影响2025-12-07
AI在电子邮件安全中的角色新的研究揭示了人们对AI在电子邮件安全方面角色的看法发生了重大转变。网络犯罪分子正在迅速采用对他们有利的AI工具,91.1%的企业报告他们已经遇到了AI增强的电子邮件攻击,82025-12-07
5DS感光度如何?探索高感光度下的影像表现力(一探高感光度拍摄的惊人细节与低噪点表现力)
在摄影领域,高感光度是指相机传感器对光线的敏感程度。高感光度具有拍摄暗光环境或高速运动场景的优势,然而它常常伴随着噪点问题。而佳能5DS作为一款专业级数码单反相机,其高感光度性能备受关注。本文将深入探2025-12-07

最新评论