成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

因使用域名過期郵箱,數(shù)千 npm 帳號面臨被輕易劫持風(fēng)險(xiǎn)

安全 應(yīng)用安全
微軟和北卡羅來納州立大學(xué)去年合作開展了一個(gè)學(xué)術(shù)研究項(xiàng)目,研究人員通過分析上傳到 Node Package Manager (npm) 的大約 163 萬個(gè)庫的元數(shù)據(jù),發(fā)現(xiàn)數(shù)千名 JavaScript 開發(fā)者正在使用域名過期的郵箱作為其 npm 帳戶,從而導(dǎo)致他們托管在 npm 的項(xiàng)目會輕易被劫持。

微軟和北卡羅來納州立大學(xué)去年合作開展了一個(gè)學(xué)術(shù)研究項(xiàng)目,研究人員通過分析上傳到 Node Package Manager (npm) 的大約 163 萬個(gè)庫的元數(shù)據(jù),發(fā)現(xiàn)數(shù)千名 JavaScript 開發(fā)者正在使用域名過期的郵箱作為其 npm 帳戶,從而導(dǎo)致他們托管在 npm 的項(xiàng)目會輕易被劫持。

據(jù)稱,npm 上所有用戶的郵件地址都是公開的。通過請求個(gè)人資料頁面即可返回郵件地址:

npm 是最大的 JavaScript 軟件包倉庫。研究人員發(fā)現(xiàn) 2818 名項(xiàng)目維護(hù)者的帳戶仍在使用域名過期的郵箱地址,而部分過期的域名正在 GoDaddy 等網(wǎng)站上出售。因此研究人員認(rèn)為,攻擊者可通過購買已過期的域名,然后在郵件服務(wù)器上重新注冊這些維護(hù)者的地址,從而實(shí)現(xiàn)重置維護(hù)者的帳戶密碼并接管 npm 軟件包。

下面的圖片展示了一名開發(fā)者嘗試接管ajv-formats軟件包(維護(hù)者是additiveamateur)并成功“劫持”的過程:

0. 首先是獲取帳戶的注冊郵件地址:carlo[@]machina.bio

1. 購買已過期的域名:machina.bio

2. 通過域名接管了帳戶的郵件地址后,嘗試重置密碼:

此步驟遭遇了一些問題,但開發(fā)者通過聯(lián)系技術(shù)支持得到解決:

最后成功重置了ajv-formats軟件包維護(hù)者的帳戶密碼:

登錄并成功接管項(xiàng)目:

研究人員表示,他們在研究報(bào)告發(fā)布前將其研究結(jié)果發(fā)送給了 npm 安全團(tuán)隊(duì),雖然對方?jīng)]有反饋,但在研究報(bào)告正式發(fā)布前,npm 宣布了逐步為開發(fā)者帳戶強(qiáng)制執(zhí)行 2FA(雙因素認(rèn)證)的計(jì)劃。

本文轉(zhuǎn)自O(shè)SCHINA

本文標(biāo)題:因使用域名過期郵箱,數(shù)千 npm 帳號面臨被輕易劫持風(fēng)險(xiǎn)

本文地址:https://www.oschina.net/news/182636/npm-accounts-use-email-addresses-with-expired-domains

責(zé)任編輯:未麗燕 來源: 開源中國
相關(guān)推薦

2025-03-18 11:09:40

2019-05-24 15:35:03

2013-07-27 20:08:24

2012-02-21 10:23:04

2015-07-21 16:34:12

高通

2009-09-02 20:18:17

域名劫持域名安全

2021-08-06 11:24:35

域名劫持網(wǎng)站安全網(wǎng)絡(luò)攻擊

2022-12-29 13:32:24

2019-12-20 13:51:30

加密劫持網(wǎng)絡(luò)攻擊漏洞

2021-08-27 09:21:09

微軟云服務(wù)客戶數(shù)據(jù)庫

2010-09-09 13:43:36

2015-12-28 16:53:43

2021-08-04 11:06:35

惡意軟件黑客網(wǎng)絡(luò)攻擊

2025-06-24 08:10:00

漏洞網(wǎng)絡(luò)攻擊網(wǎng)絡(luò)安全

2012-05-09 11:03:32

Twitter密碼泄漏黑客

2010-09-09 20:11:39

2009-03-24 22:11:52

企業(yè)多核服務(wù)器

2011-10-08 13:20:07

2011-08-26 13:23:25

2023-04-20 16:37:00

AI人工智能
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號

主站蜘蛛池模板: 成人免费福利 | 欧美性生活免费 | 国产成人精品午夜 | 91视频在线观看 | av在线一区二区 | 国产成人精品久久二区二区 | 国产精品亚洲第一区在线暖暖韩国 | 日韩午夜 | 99久久免费精品国产男女高不卡 | 亚洲福利在线观看 | 欧美久久一区二区三区 | 毛片毛片毛片毛片毛片 | 西西裸体做爰视频 | 91精品久久久久久久久久入口 | 国产xxxx岁13xxxxhd| 人人爽日日躁夜夜躁尤物 | 国产成人精品免费 | 最新中文字幕在线 | 日韩精品一区二区三区 | www.日本国产 | 久久成人精品视频 | 成人精品在线观看 | 欧美一区二区三区在线观看 | 91福利网 | 欧美日韩一 | 一区影视| 欧美日韩成人在线 | 国产在线永久免费 | 久久三区 | 久久亚洲一区二区 | 男女羞羞网站 | 久久这里只有精品首页 | 亚洲精品日韩在线 | 国产亚洲精品久久久优势 | 99亚洲| 秋霞在线一区 | 国内精品久久久久久影视8 最新黄色在线观看 | 97久久精品午夜一区二区 | 午夜在线影院 | 久久国产美女视频 | 亚洲免费视频一区 |