IT之家 4 月 23 日消息,代码托管网站 GitHub 被曝高危严重漏洞,存在于 comment 文件上传系统中,黑客利用该漏洞可以分发各种恶意软件。
用户可以将文件上传到指定 GitHub comment 中(即便该条 comment 并不存在),也会自动生成下载链接。此链接包括存储库的名称及其所有者,可能会诱使受害者认为该文件是合法的。
例如上传到 GitHub 的文件 URL 地址可以表明来自微软,但事实上该项目代码中从未提及相关内容,IT之家附上两个案例如下:
https//github[]com/microsoft/vcpkg/files/14125503/Cheat.Lab.2.7.2.zip https//github[]com/microsoft/STL/files/14432565/Cheater.Pro.1.6.0.zip
而且该漏洞并不需要任何复杂的专业技术,只需要上传恶意文件到指定 comment 即可。攻击者可以在任何受信任的存储库中上传恶意软件,然后通过 GitHub 链接进行分发。
而且这些链接属于 GitHub 官方 URL 域名,且后缀是“Microsoft”等官方储存库,因此用户很大几率认为该 URL 下载链接的内容是正规安全的。
GitHub 目前已经删除了部分恶意软件链接,对尚未完全修复该漏洞。对于开发者而言,现阶段没有足够有效的方法阻止这种滥用,唯一的方案就是完全禁用 comment。
广告声明:文内含有的对外跳转链接(包括不限于超链接、二维码、口令等形式),用于传递更多信息,节省甄选时间,结果仅供参考,IT之家所有文章均包含本声明。
不可以只能查到文本记录1查询车辆的维保记录,最传统的方法可以直接去4S门店找工作人员,让其帮助查询但是许多繁忙的车主没有时间跑门店,这种情况下许多查维修保养记录的网络平台应用而生广大的车主可以直接在手...
1、1打开微博,点击右上角圆圈的+2在弹出的小页面中点击第一个写微博3输入想发的微博内容,下面这里可以添加图片表情或者@某人等,写好后点击右上角的发送就可以了这样一条微博就发出去了~。 2、微博是指一...
今天给各位分享男士穿搭技巧穿衣搭配图片的知识,其中也会对男士穿搭技巧穿衣搭配图片女进行解释,如果能碰巧解决你现在面临的问题,别忘了关注本站,现在开始吧!全文: 1、微胖170cm男士穿衣搭配方法有哪些...
想要成为一个会穿衣打扮的人,颜色搭配一定要了解一些颜色配不好,即便是款式再时髦,也不会穿得好看首先,黑白灰这三个颜色是背景色,差不多可以和任意颜色组合然后大地色的颜色基本都是百搭色更为重要的一点是;第...
今天给各位分享男生最帅的十种打扮的知识,其中也会对男生最帅的十种打扮类型进行解释,如果能碰巧解决你现在面临的问题,别忘了关注本站,现在开始吧!全文: 1、男生最帅的穿搭是什么 2、男生10种风格类...
最高温35吧,那也一般是最高的时候了持续一两天。 最高气温大约在30度左右,但有海风所以不闷热日照空气好,阳光直射强一些,注意防晒要是到日照旅游下海游泳的话,海水对紫外线反射是100%。 未来日照会...