专栏名称: 安全圈
国内安全概念新媒体
目录
相关文章推荐
西安头条  ·  陕西一学校拟晋升 ·  18 小时前  
西安头条  ·  陕西一学校拟晋升 ·  18 小时前  
中国航务周刊  ·  【年报】国际原油海运市场2025年展望 ·  昨天  
中国航务周刊  ·  【年报】中国对外贸易2024年回顾与2025年展望 ·  昨天  
896汽车调频  ·  陕西今年将建成1条高铁线! ·  昨天  
51好读  ›  专栏  ›  安全圈

【安全圈】GitHub 被曝安全漏洞,可被黑客利用伪装成“微软”分发恶意软件

安全圈  · 公众号  ·  · 2024-04-25 19:00

正文


关键词

安全漏洞

代码托管网站 GitHub 被曝高危严重漏洞,存在于 comment 文件上传系统中, 黑客利用该漏洞可以分发各种恶意软件。

用户可以将文件上传到指定 GitHub comment 中(即便该条 comment 并不存在),也会自动生成下载链接。此链接包括存储库的名称及其所有者,可能会诱使受害者认为该文件是合法的。

例如上传到 GitHub 的文件 URL 地址可以表明来自微软,但事实上该项目代码中从未提及相关内容,IT之家附上两个案例如下:

https//github[]com/microsoft/vcpkg/files/14125503/Cheat.Lab.2.7.2.ziphttps//github[]com/microsoft/STL/files/14432565/Cheater.Pro.1.6.0.zip

而且该漏洞并不需要任何复杂的专业技术,只需要上传恶意文件到指定 comment 即可。攻击者可以在任何受信任的存储库中上传恶意软件,然后通过 GitHub 链接进行分发。

而且这些链接属于 GitHub 官方 URL 域名,且后缀是“Microsoft”等官方储存库,因此用户很大几率认为该 URL 下载链接的内容是正规安全的。

GitHub 目前已经删除了部分恶意软件链接,对尚未完全修复该漏洞。对于开发者而言,现阶段没有足够有效的方法阻止这种滥用,唯一的方案就是完全禁用 comment。

END

阅读推荐

【安全圈】德媒称“中国黑客”攻击大众,我使馆驳斥:谣言,中方坚决否认!

【安全圈】黑客滥用 QEMU 对企业进行网络攻击

【安全圈】Consol Energy 遭遇网络攻击:据称俄罗斯网络军对此事负责

【安全圈】俄黑客组织“沙虫”发力,乌克兰关基设施被破坏








请到「今天看啥」查看全文