GitHub评论功能被用来冒充微软托管恶意软件 暂时还未解决问题 – 蓝点网
GitHub 是评论全球最大的代码托管平台,全球各地的被用科技公司和开发者们在上面托管项目或源代码,项目维护者也可以开启评论功能让其他开发者提交建议或反馈问题。冒充
不过目前 GitHub 被发现了一个严重的微软问题网设计问题,有攻击者利用项目评论功能冒充微软等公司来分发恶意软件,托管摩洛哥招聘数据并且这种情况已经持续有一段时间了。恶意莫桑比克房产数据
为什么说是设计问题:
以微软托管在 GitHub 上的 vcpkg 项目为例,这个项目开启了 issues 反馈,解决用户提交一个新的蓝点 issue 后其他用户可以在下面评论。
评论功能支持附带文件,评论例如当上传一个名为 Cheat.Lab.2.7.2.zip 的被用文件时,GitHub 将会这个文件生成永久 URL 并附加在 vcpkg 项目下。冒充
即便用户删除评论这个文件也会被保留下来并继续提供永久访问,微软问题网莫桑比克股票数据甚至用户都不需要真提交评论,托管直接上传文件就好了。恶意
这样这个恶意文件就可以通过 https://github [.] com/microsoft/vcpkg/files/14125503/Cheat.Lab.2.7.2.zip 下载。
由于这个地址看起来就像是莫桑比克教育数据微软官方的文件,因此在一些场合中更容易钓鱼,这也是为什么黑客看中 GitHub 这个功能并进行滥用的原因。
项目所有者不知情:
正如上文提到的那样,上传一个文件不用真发布评论,莫桑比克保健数据或者发布后立即删除就可以获取这个文件的永久链接,而项目的维护者是不知道自己的项目路径下还存在这种恶意软件的。
从某些方面来说这可能也会对一些公司的声誉造成影响,问题是这个问题还不太容易解决,因为它属于 GitHub 的设计问题,GitHub 显然不能一刀切直接关闭这个功能。
所以后续 GitHub 如何解决问题还是个难题,可能需要专门新建一个临时文件路径来托管这些文件,这样不影响使用但也不会托管在其他路径下。
- ·《彩虹六号:围攻》严打侮辱语言 三次以上或永封
- ·Switch新机在路上了!任天堂为下代主机招聘开发者
- ·收纳物语察言观色通关攻略
- ·奇迹暖暖每日任务的活跃度达到120时奖励多少钻石 奇迹暖暖10月2日每日一题
- ·《贼海》最新宣传片预览 体验海盗的黄金时代
- ·崩坏三人之律者怎么样
- ·《匹诺曹的谎言》27日媒体线下试玩开启
- ·《光环》新作故事将向前发展
- ·《王国之心3》主题预告片放出 2018第三季度发售
- ·天天酷跑克隆大作战单人模式消耗爱心是无次数限制吗 10月9日每日一题
- ·不见的奶油蛋糕的故事
- ·原神提纳里是限定还是常驻
- ·小小熊要睡觉了的故事
- ·第四维度《蜘蛛侠:破碎维度》“Ultimate”公布
- ·黎明之海亚历山大隐藏宝物位置分享
- ·《植物大战僵尸》360版首批截图
- ·网飞颁布收表建制《茶杯头》动绘 游戏销量冲破400万份
- ·Switch国即将有更多简中游戏 劣化商展支撑微疑付出
- ·新一批版号出炉:《鬼泣—顶峰之战》、《三国志·计谋版》正在列
- ·齐国青年拍照大年夜赛掀幕 足机拍照同军崛起 -
- ·京东与下至计谋联袂 影象逝世态厂商有祸了 -
- ·游仄易远晨播报:迪士僧《花木兰》尾曝预报 《水焰纹章:风花雪月》总时少超200小时
- ·国产VR游戏《渣滓分类》能让您教会渣滓分类 15元便可体验上海糊心
- ·勒布朗·詹姆斯正在《NBA 2K20》试玩本身 与安东僧·戴维斯正在游戏中练习
- ·国产视觉小讲游戏《我是渣男》上架Steam 可免费下载玩耍
- ·念力少女操控万物 2019年8月份齐仄台游戏出售预览