IT之家 4 月 23 日消息,代码托管网站 GitHub 被曝高危严重漏洞,存在于 comment 文件上传系统中,黑客利用该漏洞可以分发各种恶意软件。
用户可以将文件上传到指定 GitHub comment 中(即便该条 comment 并不存在),也会自动生成下载链接。此链接包括存储库的名称及其所有者,可能会诱使受害者认为该文件是合法的。
例如上传到 GitHub 的文件 URL 地址可以表明来自微软,但事实上该项目代码中从未提及相关内容,IT之家附上两个案例如下:
https//github[]com/microsoft/vcpkg/files/14125503/Cheat.Lab.2.7.2.zip https//github[]com/microsoft/STL/files/14432565/Cheater.Pro.1.6.0.zip
而且该漏洞并不需要任何复杂的专业技术,只需要上传恶意文件到指定 comment 即可。攻击者可以在任何受信任的存储库中上传恶意软件,然后通过 GitHub 链接进行分发。
而且这些链接属于 GitHub 官方 URL 域名,且后缀是“Microsoft”等官方储存库,因此用户很大几率认为该 URL 下载链接的内容是正规安全的。
GitHub 目前已经删除了部分恶意软件链接,对尚未完全修复该漏洞。对于开发者而言,现阶段没有足够有效的方法阻止这种滥用,唯一的方案就是完全禁用 comment。
广告声明:文内含有的对外跳转链接(包括不限于超链接、二维码、口令等形式),用于传递更多信息,节省甄选时间,结果仅供参考,IT之家所有文章均包含本声明。
本篇文章给大家谈谈{易七娛樂城},以及夏天时尚套装对应的知识点,希望对各位有所帮助,不要忘了收藏本站喔。 全文: 1、气质女人夏季日常穿衣搭配 2、夏季休闲时尚女款套装 3、时尚气质女装...
本篇文章给大家谈谈{易七娛樂城},以及小羊军团军团活动大厅对应的知识点,希望对各位有所帮助,不要忘了收藏本站喔。 全文: 1、求天山草原徒步穿越经典路线。 2、打算9月份去新疆喀纳斯自助游,准备跟...
酒红色 除此之外,跟酒红色也很搭一般这种颜色在男士当中可以说是比较少见的了,但是酒红色与大地色的搭配,展现出的风格一点也不属于其他色系搭配,绅士和大方感又上升到了另外一个层次,很耐看~~黑白 红色本。...
本篇文章给大家谈谈{易七娛樂城},以及人工智能培训心得对应的知识点,希望对各位有所帮助,不要忘了收藏本站喔。 全文: 1、人工智能培训费一般多少 2、人工智能培训要多少钱? 3、人工智能培训班...
今天给各位分享世界豪车排名前十名的知识,其中也会对世界豪车排名前十名图片进行解释,如果能碰巧解决你现在面临的问题,别忘了关注本站,现在开始吧!全文: 1、豪车排行榜前十名 2、世界顶级豪车排行榜前...
手机遥控空调的方法如下1在桌面上找到智能生活接入登录vivo账号后,选择智能遥控器点击右上角的“+”号,为空调设备添加一个遥控器,然后点击添加的遥控器接入空调如果需要经常使用设备,可以选择相应的遥控器...