IT之家 4 月 23 日消息,代码托管网站 GitHub 被曝高危严重漏洞,存在于 comment 文件上传系统中,黑客利用该漏洞可以分发各种恶意软件。
用户可以将文件上传到指定 GitHub comment 中(即便该条 comment 并不存在),也会自动生成下载链接。此链接包括存储库的名称及其所有者,可能会诱使受害者认为该文件是合法的。
例如上传到 GitHub 的文件 URL 地址可以表明来自微软,但事实上该项目代码中从未提及相关内容,IT之家附上两个案例如下:
https//github[]com/microsoft/vcpkg/files/14125503/Cheat.Lab.2.7.2.zip https//github[]com/microsoft/STL/files/14432565/Cheater.Pro.1.6.0.zip
而且该漏洞并不需要任何复杂的专业技术,只需要上传恶意文件到指定 comment 即可。攻击者可以在任何受信任的存储库中上传恶意软件,然后通过 GitHub 链接进行分发。
而且这些链接属于 GitHub 官方 URL 域名,且后缀是“Microsoft”等官方储存库,因此用户很大几率认为该 URL 下载链接的内容是正规安全的。
GitHub 目前已经删除了部分恶意软件链接,对尚未完全修复该漏洞。对于开发者而言,现阶段没有足够有效的方法阻止这种滥用,唯一的方案就是完全禁用 comment。
广告声明:文内含有的对外跳转链接(包括不限于超链接、二维码、口令等形式),用于传递更多信息,节省甄选时间,结果仅供参考,IT之家所有文章均包含本声明。
中国第一座大型现代化国家级博物馆,首批“AAAA”级旅游景点,被誉为“古都明珠,华夏宝库”位于陕西省西安市雁塔区小寨东路91号,大雁塔西北侧馆藏文物171795万件组,其中,一级文物762件组,国宝级...
今天给各位分享星级宾馆的知识,其中也会对幸福的家就是五星级宾馆进行解释,如果能碰巧解决你现在面临的问题,别忘了关注本站,现在开始吧!全文: 1、三星级宾馆的标准是什么? 2、酒店星级标准是怎么区分...
今天给各位分享世界最贵的豪车排行榜前十名的知识,其中也会对世界最贵的十大豪车排行榜进行解释,如果能碰巧解决你现在面临的问题,别忘了关注本站,现在开始吧!全文: 1、全球最贵十大豪车 2、全球顶级十...
本篇文章给大家谈谈{易七娛樂城},以及山河智能招聘湖南人才对应的知识点,希望对各位有所帮助,不要忘了收藏本站喔。 全文: 1、看到山河智能网上招聘,怎么去面试啊?哪位朋友告知一下,急急急,面试行政文员...
本篇文章给大家谈谈{易七娛樂城},以及坎昆天气对应的知识点,希望对各位有所帮助,不要忘了收藏本站喔。 全文: 1、坎昆是如此危险,为何还有这么多游客? 2、坎昆的最佳旅游季节 3、墨西哥坎昆有...
本篇文章给大家谈谈{易七娛樂城},以及如何搭配适合自己的衣服女对应的知识点,希望对各位有所帮助,不要忘了收藏本站喔。 全文: 1、自己怎么搭配穿衣服 2、搭配衣服的方法技巧 3、怎么搭配适合自...