成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

攻擊者可濫用 GitHub 代碼空間傳遞惡意軟件

安全
Trend Micro 安全研究人員證實攻擊者可能濫用開發(fā)環(huán)境 GitHub Codespaces中某項合法功能,將惡意軟件發(fā)送給受害系統(tǒng)。

Security Affairs 網(wǎng)站披露,Trend Micro 安全研究人員證實攻擊者可能濫用開發(fā)環(huán)境 GitHub Codespaces中某項合法功能,將惡意軟件發(fā)送給受害系統(tǒng)。

安全研究人員發(fā)現(xiàn),用戶可通過將配置文件提交到至存儲庫,定制 GitHub 代碼空間項目,此舉會為項目所有用戶創(chuàng)建可重復(fù)的代碼空間配置,每個代碼空間都可在 GitHub 托管的虛擬機上運行。此外,代碼空間支持端口轉(zhuǎn)發(fā)功能,允許用戶從本地瀏覽器訪問和調(diào)試運行在特定端口上的網(wǎng)絡(luò)應(yīng)用。

Trend Micro 安全研究人員指出,開發(fā)人員可在組織內(nèi)部或者直接公開分享轉(zhuǎn)發(fā)端口,任何知道 URL 和端口號的人都可以訪問公共端口,這就意味著攻擊者可濫用此功能來托管惡意內(nèi)容,并在其攻擊中共享指向這些資源的鏈接。

在帖子中,Trend Micro 表示為了驗證其對威脅建模濫用情況的假設(shè),在 8080 端口上運行一個基于Python 的 HTTP 服務(wù)器,轉(zhuǎn)發(fā)并公開暴露了該端口。整個過程中,很容易就發(fā)現(xiàn)了 URL 和沒有 cookies 的認(rèn)證。

GitHub 代碼空間通常使用 HTTP 轉(zhuǎn)發(fā)端口,如果需要,開發(fā)人員也可以將任何端口更改為 HTTPS。一旦開發(fā)人員將公開可見的端口更新為 HTTPS,端口的可見性將自動變?yōu)樗接校焖俨榭?VirusTotal 等威脅情報平臺將顯示該域沒有惡意歷史記錄,如果通過該域分發(fā),阻止下載惡意文件的可能性會大大降低。

1674011777_63c76481f2621b30ca653.png!small

攻擊者可通過創(chuàng)建一個簡單腳本,以自動創(chuàng)建具有公開端口的代碼空間,并使用其托管惡意內(nèi)容。安全專家解釋稱這一過程包括創(chuàng)建一個 Web 服務(wù)器,其中包含一個為惡意文件提供服務(wù)的開放目錄,并在下載100 秒后刪除。

Trend Micro 強調(diào),,攻擊者可使用這樣的腳本,輕松濫用 GitHub 代碼空間,通過在其代碼空間環(huán)境中公開端口來快速提供惡意內(nèi)容。

此外,由于每個代碼空間都有唯一的標(biāo)識符,因此關(guān)聯(lián)的子域也是唯一的。這為攻擊者提供了足夠的空間來創(chuàng)建不同的打開目錄實例。好消息是,研究人員設(shè)計的攻擊技術(shù)尚未在野外攻擊中得到應(yīng)用。

文章來源:

https://securityaffairs.com/140932/hacking/github-codespaces-attack-technique.html?

責(zé)任編輯:趙寧寧 來源: FreeBuf.COM
相關(guān)推薦

2024-08-06 09:48:49

2022-08-18 12:08:07

惡意軟件網(wǎng)絡(luò)攻擊

2020-03-17 08:09:30

惡意軟件安全木馬

2021-10-31 07:22:46

TikTok惡意廣告惡意軟件

2025-05-29 08:20:00

漏洞web安全網(wǎng)絡(luò)攻擊

2023-11-10 16:14:29

2022-07-09 16:34:42

網(wǎng)絡(luò)攻擊惡意軟件

2022-08-22 11:01:37

網(wǎng)絡(luò)攻擊惡意軟件

2023-07-18 12:41:21

2022-07-18 13:57:05

惡意代碼網(wǎng)絡(luò)攻擊

2011-03-21 10:46:07

2020-12-01 22:27:28

惡意軟件DNA檢測網(wǎng)絡(luò)攻擊

2023-12-26 10:13:39

2024-10-23 17:20:13

2024-11-08 15:27:04

2012-07-27 14:36:48

2020-06-04 10:32:43

物聯(lián)網(wǎng)安全疫情

2021-03-09 09:06:33

PythonBug漏洞

2021-11-11 12:03:37

勒索軟件攻擊漏洞

2023-10-20 13:41:30

點贊
收藏

51CTO技術(shù)棧公眾號

主站蜘蛛池模板: 欧美 日韩 国产 成人 在线 | 国产综合在线视频 | 国产xxxx在线 | 国产精品久久久久9999鸭 | 天天干狠狠干 | 国产区免费视频 | 国产高清视频一区二区 | 国产精品久久久久久久午夜片 | 国产精品久久久久久久久久软件 | 午夜天堂精品久久久久 | 国产精品免费在线 | 欧美一级二级在线观看 | 欧美国产精品 | а天堂中文最新一区二区三区 | 91极品视频 | 羞羞的视频在线 | 91精品国产一区二区三区 | 一级毛片色一级 | 亚洲一区二区三区视频 | 欧美性tv| 91精品国产91久久久久久 | 日韩精品区 | 97日韩精品 | 亚洲一区二区三区免费视频 | 亚洲www | 午夜视频免费 | 欧美视频在线免费 | 欧美视频在线播放 | 亚洲一区二区三区在线观看免费 | 久久亚洲国产 | 久久国产精品色av免费观看 | 成人av免费网站 | 国产精品不卡 | 国产欧美一区二区三区在线看 | 成人网视频 | 大久 | 老司机狠狠爱 | 中文字幕一区二区三区四区五区 | 国产一区二区三区久久久久久久久 | 午夜精| 国产成人一区二区 |