成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

GitHub:OAuth 令牌被盜,數(shù)十個組織數(shù)據(jù)被竊

安全
據(jù)悉,這類攻擊事件被首次發(fā)現(xiàn)于4月12日,攻擊者使用 Heroku 和 Travis-CI 兩家第三方集成商維護(hù)的 OAuth 應(yīng)用程序(包括 npm)訪問并竊取了數(shù)十個組織的數(shù)據(jù)。

GitHub 4月15日透露,網(wǎng)絡(luò)攻擊者正使用被盜的 OAuth 用戶令牌從其私有存儲庫下載數(shù)據(jù)。

據(jù)悉,這類攻擊事件被首次發(fā)現(xiàn)于4月12日,攻擊者使用 Heroku 和 Travis-CI 兩家第三方集成商維護(hù)的 OAuth 應(yīng)用程序(包括 npm)訪問并竊取了數(shù)十個組織的數(shù)據(jù)。GitHub首席安全官 (CSO) Mike Hanley 透露,這些集成商維護(hù)的應(yīng)用程序會被 GitHub 用戶使用,也包括 GitHub 本身。

“我們不認(rèn)為攻擊者通過入侵 GitHub 或其系統(tǒng)獲得了這些令牌,因?yàn)?GitHub 并未以原始的可用格式存儲這些令牌,”Hanley表示。““我們對攻擊者的其他行為分析表明,他們可能正在挖掘下載私有存儲庫內(nèi)容,被盜的 OAuth 令牌可以訪問這些內(nèi)容,以獲取可用于其他基礎(chǔ)設(shè)施的秘密。”

根據(jù) Hanley 的說法,受影響的 OAuth 應(yīng)用程序包括:

  • Heroku Dashboard (ID: 145909)
  • Heroku Dashboard (ID: 628778)
  • Heroku Dashboard – Preview (ID: 313468)
  • Heroku Dashboard – Classic (ID: 363831)
  • Travis CI (ID: 9216)

根據(jù)描述,GitHub 安全部門 于 4 月 12 日發(fā)現(xiàn)攻擊者使用泄露的 AWS API 密鑰,對 GitHub 的 npm 生產(chǎn)基礎(chǔ)設(shè)施進(jìn)行未經(jīng)授權(quán)的訪問。這些API密鑰可能就是攻擊者使用竊取的 OAuth 令牌下載多個私有 npm 存儲庫后獲得。4月13日,在發(fā)現(xiàn)第三方 OAuth 令牌被盜竊后,GitHub已立即采取行動,通過撤銷與 GitHub 相關(guān)令牌和 npm 對這些受感染應(yīng)用程序的內(nèi)部使用來保護(hù)數(shù)據(jù)。

雖然攻擊者能夠從受感染的存儲庫中竊取數(shù)據(jù),但 GitHub 認(rèn)為,npm 使用與 GitHub 完全獨(dú)立的基礎(chǔ)設(shè)施, GitHub沒有任何包被修改,也沒有在攻擊中出現(xiàn)訪問用戶帳戶數(shù)據(jù)或憑證泄露的情況。此外,也未有任何證據(jù)表明,攻擊者使用被盜的第三方 OAuth 令牌克隆了其他的 GitHub 私有存儲庫。

目前調(diào)查仍在繼續(xù),GitHub 已將有關(guān)情況通知給所有受影響的用戶和組織。

參考來源:https://www.bleepingcomputer.com/news/security/github-attacker-breached-dozens-of-orgs-using-stolen-oauth-tokens/

責(zé)任編輯:趙寧寧 來源: FreeBuf.COM
相關(guān)推薦

2022-04-16 21:32:03

GitHub攻擊OAuth

2016-08-03 16:27:47

GitLinux開源

2010-11-16 09:07:32

2022-12-04 23:39:33

機(jī)器學(xué)習(xí)AutoML

2015-08-19 18:19:45

2023-02-22 16:43:05

Web開發(fā)github

2023-10-31 19:28:48

GitHub存儲前端

2021-02-26 00:58:34

Twitter虛假信息賬號

2022-07-05 09:01:37

前端高仿項(xiàng)目

2022-02-07 00:05:49

機(jī)器學(xué)習(xí)GitHub工具

2016-09-07 14:29:13

GitHub安全SQL

2021-06-14 07:17:43

惡意軟件Cookie數(shù)據(jù)安全

2024-06-28 11:29:20

數(shù)據(jù)學(xué)習(xí)模型機(jī)器學(xué)習(xí)

2018-05-04 08:55:17

GitHub語言項(xiàng)目

2023-10-11 12:39:43

PyGWalker是開源

2020-03-25 09:39:30

運(yùn)維架構(gòu)技術(shù)

2024-07-18 15:08:27

2023-10-07 11:36:15

2022-02-22 19:22:43

網(wǎng)絡(luò)釣魚網(wǎng)絡(luò)攻擊

2019-01-30 10:10:51

SQL數(shù)據(jù)庫安全風(fēng)險
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號

主站蜘蛛池模板: 日韩欧美精品一区 | 精品91久久 | 国产午夜精品视频 | 在线不卡视频 | 91亚洲视频在线 | 欧美一区二区网站 | 中文av电影 | 久草新在线 | 色婷婷综合久久久久中文一区二区 | 懂色av色香蕉一区二区蜜桃 | 欧美极品在线 | 久久一区二区视频 | 男人的天堂在线视频 | 日本视频在线播放 | 成年人精品视频在线观看 | 精品国产一区二区三区日日嗨 | 精品久久久久久久人人人人传媒 | 欧美日韩成人在线 | 日韩精品在线视频免费观看 | 99精品国产一区二区三区 | 欧美日韩在线免费 | eeuss国产一区二区三区四区 | 欧美13videosex性极品 | 美女一级a毛片免费观看97 | www.干| 夜操 | 午夜视频网站 | 99视频在线播放 | 97国产在线观看 | 日韩在线观看一区二区三区 | 久草在线影 | 性xxxxx| 免费一区 | av电影手机版 | 欧美一区 | 一二三在线视频 | 国产成人99久久亚洲综合精品 | 91成人精品 | 久久国产精品视频 | 91中文字幕在线观看 | 午夜不卡福利视频 |