网站推广三步走:十秒注册 -> 提交网站 -> 快速审核 -> 带来无限流量和外链 -> 点入及点出一次即可排名第一位

当前位置:265分类目录 » 站长资讯 » 科技资讯 » 文章详细

托管在 GitHub 上的诸多开源项目被曝存在 Auth tokens 泄露问题

来源:网络 浏览:52次 时间:2024-08-20

简介:8 月 16 日消息,派拓网络(Palo Alto Networks)旗下安全部门 Unit 42 于 8 月 13 日发布报告,表示托管在 GitHub 上的很多热门开源项目存在身份认证授权令牌(Auth tokens)泄露问题,让整个项目面临数据被盗和篡改植入恶意代码等风险。Unit 42 部门发现包括谷歌、微软和 AWS 等公司在内,很多开源项目通过 CI / CD 工作流中使用 Git

8 月 16 日消息,派拓网络(Palo Alto Networks)旗下安全部门 Unit 42 于 8 月 13 日发布报告,表示托管在 GitHub 上的很多热门开源项目存在身份认证授权令牌(Auth tokens)泄露问题,让整个项目面临数据被盗和篡改植入恶意代码等风险。

托管在 GitHub 上的诸多开源项目被曝存在 Auth tokens 泄露问题

Unit 42 部门发现包括谷歌、微软和 AWS 等公司在内,很多开源项目通过 CI / CD 工作流中使用 GitHub Actions 操作,存在泄露身份验证 tokens 的问题。

如果恶意行为者发现了这些 tokens,他们就可以利用它们访问私有存储库、窃取源代码,甚至篡改源代码,将合法项目变成恶意软件。

Unit 42 部门表示,默认设置、用户错误配置和安全检查不足等问题是上述问题的核心。

其中一个关键问题存在于“actions / checkout”操作中,默认情况下,该操作会将 GitHub tokens 保存在本地 .git 目录中(隐藏)。

但如果开发者出于某种原因上传了完整的签出目录,就会无意中暴露 .git 文件夹中的 GitHub tokens。

该部门在 GitHub 上共计发现了 14 个开源项目 tokens:

Firebase (Google)

OpenSearch Security (AWS)

Clair (Red Hat)

Active Directory System (Adsys) (Canonical)

JSON Schemas (Microsoft)

TypeScript Repos Automation, TypeScript Bot Test Triggerer, Azure Draft (Microsoft)

CycloneDX SBOM (OWASP)

Stockfish

Libevent

Guardian for Apache Kafka (Aiven-Open)

Git Annex (Datalad)

Penrose

Deckhouse

Concrete-ML (Zama AI)

该部门已经向 GitHub 和相应的项目所有者报告了这一情况,但 GitHub 表示不会解决这一问题,auth tokens 的安全性完全由项目所有者负责。



推荐站点

  • 中国政府网中国政府网

    中华人民共和国中央人民政府门户网站

    www.gov.cn
  • 纵横小说网纵横小说网

    纵横中文网,最热门的免费小说网站,提供玄幻小说、网游小说、言情小说、穿越小说、都市小说等免费小说在线阅读与下载。大神作品齐聚纵横,最新章节每日更新。

    www.zongheng.com
  • 360影视360影视

    360影视-更新更全更受欢迎的影视网站-在线观看

    www.360kan.com
  • 看DVD电影网看DVD电影网

    看DVD电影网是免费提供2012最新快播电影在线观看,qvod电影,搞笑电影下载等。我们一直努力成为最好的免费电影网站!

    www.kandvd.cc
  • 9070电影网9070电影网

    9070电影网是老牌的免费电影站,提供许多2012最新电影,好看的电视剧和经典电影大全,网站分为在线观看和电影下载.

    www.9070.net
  • 第一放映室第一放映室

    第一放映室(www.2kk.cc,乐乐影院,奇特电影网)提供最新电视剧电影,好看的电视剧电影、欧美大片、香港TVB电视剧、韩国电视剧、台剧、泰剧、日剧、美剧、综艺等。

    www.2kk.cc