
谷歌團(tuán)隊(duì)披露了GitHub Actions存在的嚴(yán)重安全漏洞
過去幾年,谷歌 Project Zero 團(tuán)隊(duì)已經(jīng)披露過影響 Windows 10、macOS、iOS 等平臺(tái)的嚴(yán)重安全漏洞。通常情況下,受影響的機(jī)構(gòu)將有 90 天的時(shí)間來籌備修復(fù),然后相關(guān)漏洞詳情才會(huì)被公開披露。最新消息是,谷歌 Project Zero 團(tuán)隊(duì)剛剛披露了影響 GitHub 開源代碼托管平臺(tái)的一個(gè)“高度嚴(yán)重”的安全漏洞。
據(jù)悉,問題源于?GitHub Actions?中的工作流命令極易受到注入攻擊。而所謂的 Actions,主要負(fù)責(zé)與“動(dòng)作執(zhí)行器”(Action Runner)之間的通信工作。
Felix Wilhelm 在審查源代碼時(shí)發(fā)現(xiàn)了這個(gè)嚴(yán)重的安全隱患:“當(dāng)進(jìn)程解析至 STDOUT 的每一行,以尋找工作流命令時(shí),每個(gè) GitHub 操作都會(huì)在執(zhí)行過程中打印出不受信任的內(nèi)容”。
自 7 月 21 日發(fā)現(xiàn)該安全漏洞之后,Project Zero 團(tuán)隊(duì)已經(jīng)及時(shí)向 GitHub 方面通報(bào)了此事,并為其提供了標(biāo)準(zhǔn)的 90 天寬限期(截止 10 月 18 日)。
最終 GitHub 決定棄用易受攻擊的命令,并發(fā)出“中等嚴(yán)重的安全漏洞”的修補(bǔ)建議,通知開發(fā)者更新其工作流程。
10 月 16 日,GitHub 得到了 Project Zero 團(tuán)隊(duì)提供的額外 14 天寬限期,以完全禁用相關(guān)命令(新截止日期為 11 月 2 日)。
不過當(dāng) GitHub 試圖再申請(qǐng) 48 小時(shí)的寬限期后,Project Zero 覺得一再拖延并不能解決問題,并且有違標(biāo)準(zhǔn)的漏洞披露流程,于是最終還是披露了漏洞詳情和概念驗(yàn)證代碼。
(消息來源:cnBeta)
[超站]友情鏈接:
四季很好,只要有你,文娛排行榜:https://www.yaopaiming.com/
關(guān)注數(shù)據(jù)與安全,洞悉企業(yè)級(jí)服務(wù)市場(chǎng):https://www.ijiandao.com/

隨時(shí)掌握互聯(lián)網(wǎng)精彩
- 1 讓和平的陽光照亮世界 7904352
- 2 蔡國(guó)強(qiáng)始祖鳥發(fā)布致歉信 7809052
- 3 “南天門計(jì)劃”是科幻還是現(xiàn)實(shí) 7713036
- 4 假期將至 高速出行指南搶先看 7619147
- 5 墜落廣東的火流星被挖出 重423公斤 7520512
- 6 嵩山一景區(qū)“巨型蛇頭”已被覆蓋 7425756
- 7 菲將舉行大規(guī)模游行 中使館發(fā)提醒 7331409
- 8 中國(guó)導(dǎo)彈亮相塞爾維亞閱兵 7237181
- 9 60后大一新生稱可請(qǐng)妻子開家長(zhǎng)會(huì) 7139714
- 10 女生留學(xué)9天遭電詐后墜亡 細(xì)節(jié)曝光 7043412