GitHub 被曝安全漏洞!

GitHub 被曝安全漏洞!

天融信教育 2024-04-26 17:35

日前,代
码托管网站 GitHub 被曝高危严重漏洞,存在于 comment 文件上传系统中,
黑客利用该漏洞可以分发各种恶意软件。

用户可以将文件上传到指定 GitHub comment 中(即便该条 comment 并不存在),也会自动生成下载链接。此链接包括存储库的名称及其所有者,可能会诱使受害者认为该文件是合法的。

例如上传到 GitHub 的文件 URL 地址可以表明来自微软,但事实上该项目代码中从未提及相关内容。

该漏洞并不需要任何复杂的专业技术,只需要上传恶意文件到指定 comment 即可。攻击者可以在任何受信任的存储库中上传恶意软件,然后通过 GitHub 链接进行分发。
而且这些链接属于 GitHub 官方 URL 域名,且后缀是“Microsoft”等官方储存库,因此用户很大几率认为该 URL 下载链接的内容是正规安全的。

GitHub 目前已经删除了部分恶意软件链接,但尚未完全修复该漏洞。对于开发者而言,现阶段没有足够有效的方法阻止这种滥用,唯一的方案就是完全禁用 comment。

参考链接:https://www.freebuf.com/news/399336.html

相关阅读

1.2024数据安全大赛正式启动,开始报名啦!

2.《加快数字人才培育支撑数字经济发展行动方案(2024-2026年)》

3.看过来|2024年度CISP证书维持方案!

4.
北京新增网络空间安全职称评审专业

官网:http://www.topsec-edu.cn

热线:400-017-0077

邮箱:[email protected]

客服:topsec-sky