您现在的位置是:测试开发营 > 物联网
改名的风险!GitHub上数百万个存储库可能被劫持
测试开发营2025-11-26 18:25:58【物联网】4人已围观
简介一项新的研究显示,许多企业在重命名项目时,不知不觉地将其代码库的用户暴露在重载劫持之下。GitHub上数以百万计的企业软件存储库容易受到劫持,这是一种相对简单的软件供应链攻击,攻击者会将某个特定存储库
一项新的改名研究显示,许多企业在重命名项目时,上数百不知不觉地将其代码库的存储用户暴露在重载劫持之下 。
GitHub上数以百万计的劫持企业软件存储库容易受到劫持,这是改名一种相对简单的软件供应链攻击 ,攻击者会将某个特定存储库的上数百项目重定向到一个恶意的存储库 。
Aqua Security的源码库存储研究人员在本周的一份报告中说 ,这个问题与GitHub如何处理依赖关系有关,劫持当GitHub用户或组织更改项目名称或将其所有权转让给另一个实体时 ,改名容易受到重新劫持。上数百

为了避免破坏代码的依赖性 ,GitHub在原 repo 名称和新名称之间建立了一个链接,劫持因此所有依赖原 repo 的改名项目都会自动重定向到新更名的项目 。然而,源码下载上数百如果一个组织未能充分保护旧的存储用户名,攻击者可以简单地重新使用它来创建一个原始仓库的木马版本 ,这样任何依赖该存储库的项目将重新开始从该存储库下载。
Aqua公司的研究人员在本周的博客中说:当版本库所有者改变他们的用户名时,对于任何从旧版本库下载依赖项的人来说,在旧名称和新名称之间会产生一个链接。云计算然而,任何人都有可能创建旧的用户名并破坏这个链接 。
普遍性问题Aqua发现了两个问题:一是 ,GitHub上有数百万个这样的软件库 ,包括属于谷歌和Lyft等公司的软件库;二是,攻击者很容易找到这些软件库以及劫持它们的工具 。其中一个工具是免费模板GHTorrent,这个工具对GitHub上的所有公共事件(如提交和请求)进行了几乎完整的记录。攻击者可以使用GHTorrent来获取组织之前使用的GitHub仓库的名称 。然后他们可以用这个旧用户名注册存储库,并向任何使用该存储库的项目传输恶意软件。
任何直接引用GitHub存储库的项目,如果存储库的服务器租用所有者改变或删除了他们存储库的用户名 ,就会受到攻击 。
因此,组织不应假定他们的旧名称不会被披露 ,而是要在GitHub上认领并保留他们的旧用户名。同时企业可以通过扫描他们的代码、存储库和关联性的GitHub链接来减轻他们面临的高防服务器劫持威胁 。
参考链接:https://www.darkreading.com/application-security/millions-of-repos-on-github-are-potentially-vulnerable-to-hijacking
很赞哦!(137)
上一篇: 都怪二维码,造就了网友们的社死现场...
下一篇: 框架结构:非侵入式数据治理框架
相关文章
- 还能这样操作?勒索软件团伙向监管部门举报受害者!
- 解决键盘上W键无法打出字母的教程(轻松应对键盘故障,让W键重获新生)
- 昇腾科研创新使能计划即将启动 加速人工智能生态建设
- 全面解析Dell电脑重装系统,让你的电脑重获新生(全面解析Dell电脑重装系统,让你的电脑重获新生)
- 恶意扩展可滥用 VS Code 漏洞窃取认证令牌
- AU6990量产工具教程(掌握AU6990量产工具,助力生产效率提升)
- 使用U盘安装Win7系统的详细教程(轻松安装Win7系统,让电脑重新焕发活力)
- 戴尔Precision工作站+solidworks+Vr 带来全新沉浸式体验
- 紧急通知:用户必须尽快修复 OpenSSL、OpenSSH 和 Pi-hole Web 的漏洞!
- 以智升激光(革新性技术、高精度输出、全球行业标杆)
热门文章
站长推荐
友情链接
- 揭秘苹果耳机6s音质的绝佳表现(聆听细节世界,感受耳边的音乐奇迹)
- Root之后手机的变化及影响(探索手机root后的功能和风险)
- 戴尔推出更高性能的PowerEdge产品组合 助力企业加速取得AI成果
- 探索SonyVaioVPCEA28EC的功能与性能(一款值得关注的笔记本电脑选择)
- iPhone7防抖技术(探索iPhone7防抖技术的出色表现和关键特性)
- 金立S5(金立S5的游戏性能如何?一起来看看吧!)
- 中兴红牛v5电信版(一款高性能电信版手机,满足您的需求)
- 倍轻松牌子的品质与性能评估(解析倍轻松牌子的创新科技与用户体验)
- 华硕笔记本光盘换系统安装教程(轻松学会如何通过光盘更换华硕笔记本系统)
- OPPOA59信号质量如何?(信号稳定性与通话质量是关键) 香港物理机b2b信息平台云服务器网站建设企业服务器亿华云源码库







