成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

黑客攻擊 Packagist PHP 包,“劫持”數(shù)億軟件包

安全 黑客攻防
軟件包“劫持”事件發(fā)生后,這名網(wǎng)絡(luò)攻擊者聯(lián)系了 Bleeping Computer 并表示之所以發(fā)動(dòng)此次網(wǎng)絡(luò)攻擊活動(dòng),是想通過劫持軟件包,找到一份工作。

Bleeping Computer 網(wǎng)站披露,一個(gè)化名“neskafe3v1”的網(wǎng)絡(luò)攻擊者“黑進(jìn)” PHP 軟件包集中式存儲(chǔ)庫 Packagist 中 ,獲取了四個(gè)不太活躍賬戶的訪問權(quán)限,劫持十四個(gè)軟件包。據(jù)悉,這些軟件包累計(jì)安裝已超數(shù)億次。

有意思的是,包“劫持”事件發(fā)生后,這名網(wǎng)絡(luò)攻擊者聯(lián)系了 Bleeping Computer 并表示之所以發(fā)動(dòng)此次網(wǎng)絡(luò)攻擊活動(dòng),是想通過劫持軟件包,找到一份工作。

至少劫持了 14 個(gè) Packagist 包

Packagist 是一個(gè) PHP 軟件包的集中式存儲(chǔ)庫,為開發(fā)人員提供了一個(gè)快捷的方式來分享和安裝 PHP 軟件包,開發(fā)人員可以將自己的 PHP 軟件包上傳到 Packagist,并通過 Composer 進(jìn)行安裝和依賴管理。

被劫持包的名稱主要包括:

1683354764_6455f48c53e6bcc48901f.png!small?1683354763848

值得一提的是,該名攻擊者還向 Bleeping Computer 提供了材料,證明被劫持包的 Packagist 頁面已經(jīng)修改成了指向自己的(偽造的)鏈接,取代了此前指向合法 GitHub 存儲(chǔ)庫的鏈接。

例如,下面截圖中 acmepp 包 Packagist 頁面的 GitHub 鏈接,已經(jīng)從 GitHub.com/acmehp/acmephp 改為研究人員的 repo。

1683354792_6455f4a85d6f32a3f205e.png!small?1683354792124

acmepp 劫持軟件包列表頁面(Bleeping Computer)

Packagist 的發(fā)布過程與 npm 或 PyPI 等開源 repos 的發(fā)布過程略有不同,與直接將二進(jìn)制文件或軟件版本上傳到 Packagist.org 相反,開發(fā)人員只需創(chuàng)建一個(gè) Packagistorg 帳戶,并提交一個(gè)鏈接到特定包的GitHub 回購,Packagist 的爬蟲隨后訪問所提供的 repo,并聚合所有數(shù)據(jù)以顯示在該包的 Packagist 頁面上。

當(dāng)開發(fā)人員使用“install”或“update”命令運(yùn)行 Composer 時(shí), Composer 實(shí)例首先在本地查找包的存在,如果找不到,則默認(rèn)在 Packagist 上搜索此包,并檢索為該包列出的 GitHub URL。之后,從該包的 Packagist 頁面上列出的 GitHub 回購中下載該包的內(nèi)容。也就是說,Packagist 直接從服務(wù)器托管和分發(fā)軟件版本,這種方式與 npm 或 PyPI 的工作方式形成了鮮明對(duì)比。

通過修改每個(gè)包的 Packagist 頁面,網(wǎng)絡(luò)攻擊者有效地劫持了 Composer 環(huán)境中使用的安裝工作流。開發(fā)人員現(xiàn)在可以從 neskafe3v1 的 GitHub 回購中獲取包的內(nèi)容,而不是從項(xiàng)目的存儲(chǔ)庫中獲取。

網(wǎng)絡(luò)攻擊者簡單地將 composer.json 文件更改為類似于應(yīng)用程序清單的文件,在這些包中讀取”由neskafe3v1……И?ураборунапозиции應(yīng)用安全、滲透測試人員、網(wǎng)絡(luò)安全專家提供。“等內(nèi)容。

更改了 composer.json 文件以演示黑客攻擊:

1683354817_6455f4c1b4be3e30cdd31.png!small?1683354817905

網(wǎng)絡(luò)攻擊者通過分叉原始項(xiàng)目存儲(chǔ)庫,修改 composer.json 中 的“description”字段,并將更改提交到自身的分叉存儲(chǔ)庫中,但沒有將更改合并回原始存儲(chǔ)庫。(這樣做需要額外的訪問權(quán)限,并且可能會(huì)引起維護(hù)人員的仔細(xì)檢查)。當(dāng) Bleeping Computer 要求網(wǎng)絡(luò)攻擊者分享劫持包裹使用的確切技術(shù)時(shí),沒有獲得答案,反而收到了”我正在找工作,在被某家公司聘用后會(huì)披露一份報(bào)告,沒有獲得取工作之前,沒有什么可談的。”一段話。

責(zé)任編輯:趙寧寧 來源: FreeBuf.COM
相關(guān)推薦

2018-06-22 10:05:04

Arch LinuxDEB軟件包

2023-10-23 16:43:48

2010-04-30 10:28:11

Unix安裝

2010-06-10 13:56:22

openSUSE軟件包

2022-11-07 16:53:53

PipPython軟件包

2021-05-26 08:48:08

黑客攻擊Python

2019-06-04 09:14:56

2009-12-16 10:25:14

sage開源軟件包

2010-03-01 17:43:55

Linux Xsupp

2021-10-03 14:30:17

Arch LinuxPKGBUILD 文件軟件包

2021-01-09 08:42:19

黑客網(wǎng)絡(luò)安全網(wǎng)絡(luò)攻擊

2009-08-06 11:51:16

2022-05-12 09:45:41

網(wǎng)絡(luò)釣魚網(wǎng)絡(luò)攻擊供應(yīng)鏈攻擊

2010-02-05 14:46:20

Ubuntu軟件包

2024-02-26 18:10:54

2010-03-03 09:43:34

Linux軟件包

2012-10-24 14:54:15

IBMdw

2010-01-07 17:32:09

2020-03-16 18:30:47

pipPythonLinux

2010-03-03 16:39:01

Linux軟件包依賴
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)

主站蜘蛛池模板: 亚洲第一天堂 | 日韩中文字幕 | 午夜免费视频 | 国产精品一区二区三区久久 | 99久久夜色精品国产亚洲96 | 午夜网 | 欧洲精品在线观看 | 精品无码久久久久久国产 | 午夜精品视频在线观看 | 国产精品国产a | 中文av在线播放 | 99久久精品国产一区二区三区 | 日韩高清一区 | 在线色| 国产精品久久久久久一级毛片 | 成在线人视频免费视频 | 成人免费区一区二区三区 | 亚洲欧洲成人av每日更新 | 欧美一区二区在线免费观看 | 亚洲综合久久久 | 日韩手机在线视频 | 国产综合视频 | 国产伦精品一区二区三区视频金莲 | 在线激情视频 | 99精品国产一区二区三区 | 国产一区二区在线免费观看 | 成人毛片网站 | 精国产品一区二区三区 | 精品国产一区二区三区久久 | 日韩欧美一二三区 | 99精品一区二区 | 精品无码三级在线观看视频 | 久久国产精品精品国产色婷婷 | 2018国产大陆天天弄 | 日韩不卡一区二区三区 | 日本免费一区二区三区视频 | 日韩欧美电影在线 | 日本精品网站 | 精品国产一区二区三区久久久四川 | av毛片免费 | 狠狠插狠狠操 |