虛擬安全研究人員通過發(fā)現(xiàn)大型公司使用的開源程序中的一個簡單漏洞,已經取得了相當大的成就。根據(jù)BleepingComputer的說法,Alex Birsan入侵了大約35個組織,包括蘋果,特斯拉,貝寶,微軟,Shopify,Netflix,Yelp和Uber等巨頭。最令人印象深刻?與采用社會工程技術的其他類型的攻擊不同,他的方法不需要受影響公司的員工進行任何疏忽。
許多人使用公共存儲庫來執(zhí)行公司操作,例如PyPI,npm和RubyGems,而這正是他用來構造入侵的依據(jù),因為實現(xiàn)是為內部應用程序自動分發(fā)的。
根據(jù)他的分析,該科學家發(fā)送了惡意代碼,這些惡意代碼得以傳播,并且該行為揭示了開源生態(tài)系統(tǒng)設計中的一個缺陷,稱為依賴混淆。
Birsan說,這個想法是在他與另一位專家Justin Gardner合作時產生的,Justin Gardner與他共享了一個清單文件package.json,該清單文件來自PayPal使用的npm軟件包。在檢查文檔時,他注意到公共存儲庫中不存在某些元素,但認為除私有NodeJS存儲庫外,還應存在其他具有相同名稱的元素。
簡單上傳具有相同名稱的偽造軟件包就足以破壞流程。Birsan指出,在某些情況下,他必須添加更高的版本號才能實現(xiàn)自己想要的功能,僅此而已。
幸運的是,在這種情況下,插入的惡意軟件是無害的,因為Alex的目標只是警告公司。入侵得到確認后,這位科學家因發(fā)現(xiàn)錯誤而獲得了13萬多美元的獎勵-蘋果公司已經保證將補充該獎項。
責任編輯:lq
-
應用程序
+關注
關注
38文章
3346瀏覽量
60347 -
軟件包
+關注
關注
0文章
115瀏覽量
12160
發(fā)布評論請先 登錄
德思特應用 | 前沿量子隨機數(shù)研究:多特蒙德工業(yè)大學如何通過高速數(shù)字化儀保障信息安全
網(wǎng)絡攻擊形態(tài)持續(xù)升級,哪些云安全解決方案更能應對 DDoS 等復雜威脅?
如何通過“目標檢測+越界判定”實現(xiàn)低誤報區(qū)域入侵監(jiān)測?#人工智能 #AI視覺識別 #區(qū)域入侵監(jiān)測
防爆入侵探測總線系統(tǒng)解決方案
攻擊逃逸測試:深度驗證網(wǎng)絡安全設備的真實防護能力
研究人員復興針孔相機技術以推動下一代紅外成像發(fā)展
利用 Banana Pi BPI-CM5 Pro(ARMSoM CM5 SoM) 加速保護科學
無刷直流電機雙閉環(huán)串級控制系統(tǒng)仿真研究
NVIDIA助力研究人員開發(fā)用于搜救任務的無人地面車輛
TCP攻擊是什么?有什么防護方式?
智能觸屏萬用表的科技優(yōu)勢在哪
高防服務器哪里好
感應電機智能調速
智能井蓋防入侵監(jiān)測技術應用與解析
研究人員通過智能攻擊入侵了蘋果,特斯拉等
評論