GitHub 被曝安全漏洞,可被黑客利用伪装成“微软”分发恶意软件
4 月 23 日消息,代码托管网站 GitHub 被曝高危严重漏洞,存在于 comment 文件上传系统中,黑客利用该漏洞可以分发各种恶意软件。
用户可以将文件上传到指定 GitHub comment 中(即便该条 comment 并不存在),也会自动生成下载链接。此链接包括存储库的名称及其所有者,可能会诱使受害者认为该文件是合法的。
例如上传到 GitHub 的文件 URL 地址可以表明来自微软,但事实上该项目代码中从未提及相关内容,附上两个案例如下:
https//github[]com/microsoft/vcpkg/files/14125503/Cheat.Lab.2.7.2.ziphttps//github[]com/microsoft/STL/files/14432565/Cheater.Pro.1.6.0.zip
而且该漏洞并不需要任何复杂的专业技术,只需要上传恶意文件到指定 comment 即可。攻击者可以在任何受信任的存储库中上传恶意软件,然后通过 GitHub 链接进行分发。
而且这些链接属于 GitHub 官方 URL 域名,且后缀是“Microsoft”等官方储存库,因此用户很大几率认为该 URL 下载链接的内容是正规安全的。
GitHub 目前已经删除了部分恶意软件链接,对目前尚未修复该漏洞,对于开发者而言,现阶段没有足够有效的方法阻止这种滥用,唯一的方案就是完全禁用 comment。
0人
- 每日推荐
- 股票频道
- 要闻频道
- 港股频道
- 四部门:推进城市全域数字化转型
- 南京化纤变盘神预言人现身,声称只是预测、未实盘操作股票
- 证监会主席吴清会见沙特财政大臣杰德安
- 深夜突发
- 新政后首个周末上海楼市“热”起来
- OpenAI、谷歌“较劲”智能助手 Kimi、秘塔接连“出圈”
- 票据月度观察:新增逾期企业涉27家A股公司,国资背景公司占比提升
- 上市公司中的“浙大军团”达313家,总市值可比福建省2023年GDP
- 5月21日加氢苯产业链情报