亚洲精品二区三区_91手机在线播放_91国内视频在线观看_91在线免费播放视频_国产精品九一_久久久国产亚洲精品

廊坊新闻网-主流媒体,廊坊城市门户

RepoJacking 攻击影响数百万 GitHub 库

2023-06-26 13:03:45 来源:ZAKER科技

RepoJacking 攻击影响数百万 GitHub 库。

数百万 GitHub 库受到依赖库劫持攻击 "RepoJacking" 的影响,可以帮助攻击者首先供应链攻击,影响数百万用户。


(资料图片)

RepoJacking 攻击

GitHub 上用户名和库名是经常变化的。如果企业被受到或合并,名字就会发生变化。名字发生变化后,就会创建重定向来避免破坏项目依赖。但如果有用户注册了原来的用户名或库名,重定向就无效了。

RepoJacking 攻击是指恶意用户注册一个 GitHub 用户名,并创建一个该组织过去使用的库,然后修改其名。通过 RepoJacking 攻击,攻击者可以依赖被攻击项目的依赖来从攻击者控制的库中取回依赖和代码,其中可能包含恶意软件。

攻击案例

AquaSec 安全研究团队 Nautilus 分析了 125 万 GitHub 库,发现其中 2.95% 可能受到 RepoJacking 攻击的影响。GitHub 库总数超过 3 亿,按照 2.95% 的比例,超过 900 万项目受到该攻击的影响。

在 Google 的库例子中,"Mathsteps" 项目指向属于 Socratic 的 GitHub 库。Socratic 是谷歌收购的一家公司。攻击者可以克隆库来破坏重定向,用户根据 readme 文件指示会从恶意库中下载恶意代码。由于 readme 文件中包含 npm install 依赖命令,攻击者的代码可以在受害者设备上实现任意代码执行。

图 谷歌 readme 文件中的命令

在 Lyft 的例子中,攻击者可以自动执行。研究人员在该公司的库中发现一个安装脚本,可以从另一个库中取回一个 zip 压缩文件,因此也受到 RepoJacking 攻击的影响。

攻击者首先注册一个新的用户名和使用正确名的库(YesGraph 和 Dominus),然后可以注入代码到任意执行 Lyft 的 "install.sh" 脚本。

图 指向外部库的 Lyft 脚本

总结

GitHub 已经意识到 RepoJacking 攻击的可能性并实现了一些防护措施。但 AquaSec 称这些防护措施还不够充分,易被绕过。比如,GitHub 只对那些比较流行的项目进行保护。GitHub 会对克隆数超过 100 的项目修改名时进行保护。

RepoJacking 的风险是非常广泛的,也难以修复,会对企业和用户带来严重的风险。项目所有者应当尽可能最小化从外部库提取资源。

完整技术细节参见:https://blog.aquasec.com/github-dataset-research-reveals-millions-potentially-vulnerable-to-repojacking

关键词:

主站蜘蛛池模板: 久久精品国产精品亚洲婷婷 | 亚洲欧美国产精品久久久久久久 | 久操视频在线观看免费 | 黄色网址在线免费播放 | 日韩福利在线观看 | 国产综合视频 | 国产成人精品高清在线 | 亚洲国产精品无码久久电影 | 中文字幕精品久久久久人妻红杏ⅰ | 久久久久国产一级毛片高清片 | 亚洲手机国产精品 | 欧美一级黄色片免费看 | 资源站在线 | 久久精品99视频 | 欧美一级特黄aa大片视频 | 国产成人精品一区二区秒拍 | 中文字幕精品亚洲无线码一区 | 国产精品夜夜春夜夜爽久久小 | 日本一区二区三区四区不卡 | 亚洲精品6久久久久中文字幕 | 久久国产这里只有精品 | 人妻少妇被粗大爽.9797pw | 亚洲精品456播放 | 特级毛片a级毛片在线播放www | 国产综合久久久久 | 国产uv1区二区三区 国产va精品免费观看 | 影音先锋男人av橹橹色 | 国产精品日日做人人爱 | 中文字幕在线久热精品 | 国产成人免费ā片在线观看 | 久久亚洲美女久久久久 | 激情宗合网 | 国产一区二区精品久久岳 | 漂亮邻居给我做性教育在线观看 | 中文字幕乱 | 奇米影视444 | 国产精品成人va | 伊人五月天婷婷琪琪综合 | 日韩经典欧美精品一区 | 精品日产卡一卡二卡麻豆 | a级免费看|