当前位置: 首页 > 资讯 > 软件 > 《GitHub》曝露严重安全疏漏,黑客潜伏伪装“微软”分发恶意代码威胁加剧
  • 0
  • 0
  • 分享

《GitHub》曝露严重安全疏漏,黑客潜伏伪装“微软”分发恶意代码威胁加剧

GitHub 2024-04-23 17:45:08 爱吃爆米花

4月23日消息,全球知名的代码托管平台GitHub遭遇了一起性质极为严重的安全事件,其核心问题直指comment附件上传机制。据可靠情报显示,不法黑客已成功发掘并利用这一漏洞,将之转化为一个隐秘而高效的武器,用于大规模分发各类极具危害性的恶意软件。

用户可以将文件上传到指定 GitHub comment 中(即便该条 comment 并不存在),也会自动生成下载链接。此链接包括存储库的名称及其所有者,可能会诱使受害者认为该文件是合法的。

例如上传到 GitHub 的文件 URL 地址可以表明来自微软,但事实上该项目代码中从未提及相关内容,附上两个案例如下:

https//github[]com/microsoft/vcpkg/files/14125503/Cheat.Lab.2.7.2.zip

https//github[]com/microsoft/STL/files/14432565/Cheater.Pro.1.6.0.zip

而且该漏洞并不需要任何复杂的专业技术,只需要上传恶意文件到指定 comment 即可。攻击者可以在任何受信任的存储库中上传恶意软件,然后通过 GitHub 链接进行分发。

而且这些链接属于 GitHub 官方 URL 域名,且后缀是“Microsoft”等官方储存库,因此用户很大几率认为该 URL 下载链接的内容是正规安全的。

GitHub 目前已经删除了部分恶意软件链接,对尚未完全修复该漏洞。对于开发者而言,现阶段没有足够有效的方法阻止这种滥用,唯一的方案就是完全禁用 comment。

来源:it之家
免责声明:本内容来自互联网,不代表本网站的观点和立场,如有侵犯你的权益请来信告知;如果你觉得好,欢迎分享给你的朋友,本文网址 https://wangzhidaquan.com/zixun/37573.html
文章标签
评论

文明上网,理性发言,共同做网络文明传播者

验证码
提交
热门游戏
换一换
热门软件
换一换