安全研究员找到了一种方法,在苹果、贝宝和微软的系统上运行代码

安全研究员alexbirsan发现了一个安全漏洞,允许他在苹果、微软、PayPal和其他30多家公司的服务器上运行代码(通过Bleeping计算机)。这个漏洞也非常简单,许多大型软件开发人员必须弄清楚如何保护自己免受攻击。...

安全研究员alexbirsan发现了一个安全漏洞,允许他在苹果、微软、PayPal和其他30多家公司的服务器上运行代码(通过Bleeping计算机)。这个漏洞也非常简单,许多大型软件开发人员必须弄清楚如何保护自己免受攻击。

007Ys3FFgy1gplbv8g4ijj31v818te4h

该漏洞利用了一个相对简单的技巧:用公共包替换私有包。当公司构建程序时,他们经常使用其他人编写的开源代码,因此他们不会花费时间和资源来解决已经解决的问题。例如,我曾在一些网站上工作过,这些网站必须实时将文本文件转换为网页。我的团队没有自己编写代码,而是找到了一个这样做的程序,并将其构建到我们的网站中。

这些公开可用的程序可以在npm for NodeJS、PyPi for Python和RubyGems for Ruby等存储库中找到。值得注意的是,Birsan发现这些存储库可以用来执行此攻击,但它不仅限于这三个存储库。

除了这些公共软件包,公司通常会构建自己的私有软件包,它们不会上传这些软件包,而是在自己的开发人员之间分发。这就是Birsan发现漏洞的地方。他发现,如果他能找到公司使用的私有包的名称(在大多数情况下,这项任务非常简单),他就可以将自己的代码上传到一个同名的公共存储库中,而公司的自动化系统将使用他的代码。他们不仅会下载他的软件包而不是正确的软件包,而且还会在其中运行代码。

用一个例子来解释这个问题,假设你的电脑上有一个单词文档,但是当你打开它时,你的电脑说,“嘿,互联网上还有一个同名的单词文档。我会打开那个,现在想象一下这个单词文档可以自动对你的计算机进行更改。情况不太好。

看来这些公司都认为问题很严重。Birsan在他的中篇文章中写道,“大多数的臭虫奖金都是按照每个项目的政策允许的最高金额来发放的,有时甚至更高。”对于那些不熟悉的人,臭虫奖金是公司向发现严重臭虫的人发放的现金奖励。虫子越严重,他们付的钱就越多。

据Birsan称,他联系的大多数公司都能迅速修补系统,使它们不再易受攻击。微软甚至编写了一份白皮书,解释系统管理员如何保护他们的公司免受此类攻击,但坦率地说,令人惊讶的是,人们花了这么长时间才发现这些大型公司容易受到此类攻击。谢天谢地,这并不是那种以你必须立即更新家中所有设备为结尾的故事,但对于系统管理员来说,这似乎是一个漫长的一周,他们现在必须改变公司使用公共代码的方式。

  • 发表于 2021-04-16 09:28
  • 阅读 ( 96 )
  • 分类:互联网

你可能感兴趣的文章

贝宝和文莫就是这样赚钱的

... 第一种方法是通过贝宝信用,以前称为比尔我以后。贝宝在购买时预付现金,并希望客户在六个月内全额偿还。如果他们不这样做,他们会在4月19.99%的月利息中受到冲击。 ...

  • 发布于 2021-03-11 15:41
  • 阅读 ( 294 )

android与iphone:2017年哪个更安全?

...在你冲出去抢一个或另一个之前,想想这个:哪一个是最安全的智能**操作系统?是安卓设备,还是iPhone? ...

  • 发布于 2021-03-12 05:25
  • 阅读 ( 236 )

默默无闻的安全性比开源软件安全吗?

Linux用户经常把安全性的好处作为喜欢开源软件的原因之一。由于代码是开放的,每个人都可以看到,有更多的眼睛寻找潜在的错误。它们指的是相反的方法,在这种方法中,代码只对开发人员可见,通过模糊性作为安全性。只...

  • 发布于 2021-03-14 23:58
  • 阅读 ( 383 )

网上支付的8个最佳贝宝选择

...网上购买产品和服务时,它通常很容易使用,而且是一种安全的汇款方式,但它确实有缺点。 ...

  • 发布于 2021-03-18 06:21
  • 阅读 ( 191 )

处理操作系统升级最安全的方法是什么?

您的计算机操作系统的设计可能考虑到安全性,也可能没有考虑到安全性,但是如果没有持续的软件更新,您的计算机将易受攻击。操作系统如何处理发送这些更新以及哪些方法是最安全的? ...

  • 发布于 2021-03-18 19:58
  • 阅读 ( 229 )

什么是凭证转储?用这4个小贴士保护自己

... 最近,安全研究人员一直在讨论凭证转储的危险。这是黑客用来从一个人那里访问多个帐户的技术。 ...

  • 发布于 2021-03-20 02:01
  • 阅读 ( 295 )

什么是windows上的代码注入?

...一种肮脏的黑客行为。在一个理想的世界里,会有一个更安全的方法来实现这一点,而不会造成潜在的不稳定。然而,代码注入只是当今Windows应用程序平台的一个普通部分。它经常发生在你的Windows电脑的后台。你可以称之为一...

  • 发布于 2021-04-05 00:45
  • 阅读 ( 1175 )

如何保护你的电脑免受英特尔预示的缺陷

...一个问题与投机执行英特尔的处理器。它让恶意软件闯入安全区域,即使是幽灵和熔毁的缺陷也无法破解。 什么是预示(foreshadow)? 具体来说,预示攻击英特尔的软件保护扩展(SGX)功能。这是内置在英特尔芯片,让程序创建...

  • 发布于 2021-04-05 01:40
  • 阅读 ( 206 )

什么是aslr,它如何保证您的计算机安全?

地址空间布局随机化(ASLR)是一种用于操作系统的安全技术,于2001年首次实现。所有主要操作系统(iOS、Android、Windows、macOS和Linux)的当前版本都具有ASLR保护功能。但在过去的一周里,一种绕过ASLR的新方法被发现。那么,你...

  • 发布于 2021-04-08 21:52
  • 阅读 ( 243 )

厌倦了信用卡被盗?使用apple pay或android pay

...如果你有三星**就使用Samsung Pay,等等。它们都有相同的安全优势。 问题 相关:如何在**上设置苹果支付和谷歌钱包 传统的信用卡支付系统存在很大的安全问题。商店会获取你的信用卡号码、姓名和过期数据。任何有权访问这...

  • 发布于 2021-04-10 05:04
  • 阅读 ( 170 )
hjhshan96086
hjhshan96086

0 篇文章

相关推荐