成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

GitHub:請再給我2天修復漏洞 谷歌:已經給你104天了

安全
谷歌 Project Zero 研究人員在GitHub中發現了一個高危安全漏洞,并在7月21日提交了GitHub,按照谷歌Project Zero 90天的漏洞公開計劃公開漏洞的時間為10月18日。

谷歌 Project Zero 研究人員在GitHub中發現了一個高危安全漏洞,并在7月21日提交了GitHub,按照谷歌Project Zero 90天的漏洞公開計劃公開漏洞的時間為10月18日。

[[350918]]

漏洞概述

漏洞位于GitHub的開發者工作流自動化工具Actions 特征中。根據GitHub 文檔,在 GitHub Actions 的倉庫中自動化、自定義和執行軟件開發工作流程,可以發現、創建和共享操作以執行您喜歡的任何作業(包括 CI/CD),并將操作合并到完全自定義的工作流程中。

Github Actions 支持一個名為workflow commands的特征,這是Action runner和執行action的通信信道。Workflow commands 在runner/src/Runner.Worker/ActionCommandManager.cs 中實現,通過分析所有尋找2個命令maker的執行的action的STDOUT來工作。

該特征的一大問題是極易受到注入攻擊的威脅。Runner進程在分析尋找workflow command的打印到STDOUT的每行時,每個打印不可信內容的GitHub action都易受到攻擊。在大多數情況下,如果能夠設置任意的環境變量,當另一個workflow執行時就會引發遠程代碼執行。

時間軸

10月1日,GitHub 發布公告承認了該漏洞,并分配了CVE編號CVE-2020-15228,但稱該漏洞實際上中危漏洞。

10月12日,谷歌 Project Zero 研究人員聯系了GitHub,并主動提出將漏洞公開的時間延長14天,并詢問是否需要需要更多的時間來禁用有漏洞的命令。

GitHub 接受了將漏洞公開的時間延遲14天,并預計于10月19日之后禁用有漏洞的命令。因此,谷歌 Project Zero將漏洞公開時間定于11月2日。

10月28日,由于GitHub沒有修復漏洞,谷歌 Project Zero 再次聯系GitHub稱距離漏洞公開的時間不足一周,但是未得到GitHub 回應。由于未收到GitHub 官方回應,Project Zero 聯系了非官方人員得到回應稱該漏洞將被修復,Project Zero可以按照計劃的11月2日公開漏洞。

11月1日,GitHub給出官方回應,但稱無法在11月2日禁用有漏洞的命令,并請求額外的2天時間來通知用戶該漏洞的相關信息,但這2天并不是修復漏洞的時間,也沒有給出明確的漏洞修復時間。

因此,11月2日,Project Zero 按照計劃公開了該漏洞。

本文翻譯自:

https://www.zdnet.com/article/google-to-github-times-up-this-unfixed-high-severity-security-bug-affects-developers/

 

責任編輯:趙寧寧 來源: 嘶吼網
相關推薦

2022-04-26 16:52:59

漏洞網絡攻擊者谷歌

2022-05-06 14:40:32

漏洞補丁Android

2021-05-01 09:45:43

GitHub谷歌FLoC

2021-06-25 10:35:12

漏洞網絡安全網絡攻擊

2020-11-04 14:55:06

谷歌GitHub漏洞

2009-10-12 10:04:03

2010-04-13 16:09:43

谷歌70天最后

2014-12-12 11:15:26

2021-04-18 20:00:16

谷歌漏洞網絡安全

2021-10-08 19:06:58

零日漏洞漏洞谷歌

2018-10-22 17:52:28

GitHub代碼開發者

2020-11-21 19:30:48

GitHub代碼開發者

2021-06-15 05:17:19

谷歌Chrome 瀏覽器

2014-09-26 09:28:14

Bash漏洞Bash軟件安全漏洞

2014-04-18 10:05:07

2021-10-15 06:01:06

補丁漏洞微軟

2021-02-22 14:21:21

開源軟件漏洞網絡安全

2015-08-11 09:51:06

谷歌重組Alphabet

2016-01-31 16:49:42

漏洞Galaxy

2014-06-03 10:14:06

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 亚洲精品乱码久久久久久蜜桃91 | 五月天婷婷狠狠 | 91免费在线 | 久久精品久久久 | 午夜精品久久久久久久99黑人 | 成人久久一区 | 国产高清视频 | 夫妻午夜影院 | 国产免费a视频 | 亚洲国产精品久久久久秋霞不卡 | 国产欧美精品一区 | 在线观看亚洲专区 | 亚洲精品2区 | 亚洲视频在线播放 | 综合久久一区 | 特黄毛片| 久久久久亚洲国产| 久久综合狠狠综合久久综合88 | 成人午夜精品一区二区三区 | 中文字幕国产在线 | 夏同学福利网 | www.玖玖玖 | 日韩高清中文字幕 | 黄色大片网站 | 国产ts人妖另类 | 精品一区久久 | 国产精品免费在线 | 午夜欧美一区二区三区在线播放 | 久久久夜夜夜 | 三级在线免费 | 日韩欧美一区二区在线播放 | 日韩欧美精品 | 亚洲自拍偷拍欧美 | 日韩中文字幕视频 | 日韩av一区二区在线观看 | 国产大毛片 | 亚洲精品一区二区三区蜜桃久 | 成人在线观 | 天天干夜夜操 | 97色在线视频 | 日本黄色免费大片 |