成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

黑客攻擊 Packagist PHP 包,“劫持”數(shù)億軟件包

安全 黑客攻防
軟件包“劫持”事件發(fā)生后,這名網(wǎng)絡(luò)攻擊者聯(lián)系了 Bleeping Computer 并表示之所以發(fā)動(dòng)此次網(wǎng)絡(luò)攻擊活動(dòng),是想通過(guò)劫持軟件包,找到一份工作。

Bleeping Computer 網(wǎng)站披露,一個(gè)化名“neskafe3v1”的網(wǎng)絡(luò)攻擊者“黑進(jìn)” PHP 軟件包集中式存儲(chǔ)庫(kù) Packagist 中 ,獲取了四個(gè)不太活躍賬戶的訪問(wèn)權(quán)限,劫持十四個(gè)軟件包。據(jù)悉,這些軟件包累計(jì)安裝已超數(shù)億次。

有意思的是,包“劫持”事件發(fā)生后,這名網(wǎng)絡(luò)攻擊者聯(lián)系了 Bleeping Computer 并表示之所以發(fā)動(dòng)此次網(wǎng)絡(luò)攻擊活動(dòng),是想通過(guò)劫持軟件包,找到一份工作。

至少劫持了 14 個(gè) Packagist 包

Packagist 是一個(gè) PHP 軟件包的集中式存儲(chǔ)庫(kù),為開(kāi)發(fā)人員提供了一個(gè)快捷的方式來(lái)分享和安裝 PHP 軟件包,開(kāi)發(fā)人員可以將自己的 PHP 軟件包上傳到 Packagist,并通過(guò) Composer 進(jìn)行安裝和依賴管理。

被劫持包的名稱主要包括:

1683354764_6455f48c53e6bcc48901f.png!small?1683354763848

值得一提的是,該名攻擊者還向 Bleeping Computer 提供了材料,證明被劫持包的 Packagist 頁(yè)面已經(jīng)修改成了指向自己的(偽造的)鏈接,取代了此前指向合法 GitHub 存儲(chǔ)庫(kù)的鏈接。

例如,下面截圖中 acmepp 包 Packagist 頁(yè)面的 GitHub 鏈接,已經(jīng)從 GitHub.com/acmehp/acmephp 改為研究人員的 repo。

1683354792_6455f4a85d6f32a3f205e.png!small?1683354792124

acmepp 劫持軟件包列表頁(yè)面(Bleeping Computer)

Packagist 的發(fā)布過(guò)程與 npm 或 PyPI 等開(kāi)源 repos 的發(fā)布過(guò)程略有不同,與直接將二進(jìn)制文件或軟件版本上傳到 Packagist.org 相反,開(kāi)發(fā)人員只需創(chuàng)建一個(gè) Packagistorg 帳戶,并提交一個(gè)鏈接到特定包的GitHub 回購(gòu),Packagist 的爬蟲(chóng)隨后訪問(wèn)所提供的 repo,并聚合所有數(shù)據(jù)以顯示在該包的 Packagist 頁(yè)面上。

當(dāng)開(kāi)發(fā)人員使用“install”或“update”命令運(yùn)行 Composer 時(shí), Composer 實(shí)例首先在本地查找包的存在,如果找不到,則默認(rèn)在 Packagist 上搜索此包,并檢索為該包列出的 GitHub URL。之后,從該包的 Packagist 頁(yè)面上列出的 GitHub 回購(gòu)中下載該包的內(nèi)容。也就是說(shuō),Packagist 直接從服務(wù)器托管和分發(fā)軟件版本,這種方式與 npm 或 PyPI 的工作方式形成了鮮明對(duì)比。

通過(guò)修改每個(gè)包的 Packagist 頁(yè)面,網(wǎng)絡(luò)攻擊者有效地劫持了 Composer 環(huán)境中使用的安裝工作流。開(kāi)發(fā)人員現(xiàn)在可以從 neskafe3v1 的 GitHub 回購(gòu)中獲取包的內(nèi)容,而不是從項(xiàng)目的存儲(chǔ)庫(kù)中獲取。

網(wǎng)絡(luò)攻擊者簡(jiǎn)單地將 composer.json 文件更改為類似于應(yīng)用程序清單的文件,在這些包中讀取”由neskafe3v1……И?ураборунапозиции應(yīng)用安全、滲透測(cè)試人員、網(wǎng)絡(luò)安全專家提供?!暗葍?nèi)容。

更改了 composer.json 文件以演示黑客攻擊:

1683354817_6455f4c1b4be3e30cdd31.png!small?1683354817905

網(wǎng)絡(luò)攻擊者通過(guò)分叉原始項(xiàng)目存儲(chǔ)庫(kù),修改 composer.json 中 的“description”字段,并將更改提交到自身的分叉存儲(chǔ)庫(kù)中,但沒(méi)有將更改合并回原始存儲(chǔ)庫(kù)。(這樣做需要額外的訪問(wèn)權(quán)限,并且可能會(huì)引起維護(hù)人員的仔細(xì)檢查)。當(dāng) Bleeping Computer 要求網(wǎng)絡(luò)攻擊者分享劫持包裹使用的確切技術(shù)時(shí),沒(méi)有獲得答案,反而收到了”我正在找工作,在被某家公司聘用后會(huì)披露一份報(bào)告,沒(méi)有獲得取工作之前,沒(méi)有什么可談的?!币欢卧?。

責(zé)任編輯:趙寧寧 來(lái)源: FreeBuf.COM
相關(guān)推薦

2018-06-22 10:05:04

Arch LinuxDEB軟件包

2019-06-04 09:14:56

2023-10-23 16:43:48

2009-12-16 10:25:14

sage開(kāi)源軟件包

2021-10-03 14:30:17

Arch LinuxPKGBUILD 文件軟件包

2010-03-01 17:43:55

Linux Xsupp

2021-01-09 08:42:19

黑客網(wǎng)絡(luò)安全網(wǎng)絡(luò)攻擊

2010-04-30 10:28:11

Unix安裝

2010-06-10 13:56:22

openSUSE軟件包

2022-11-07 16:53:53

PipPython軟件包

2021-05-26 08:48:08

黑客攻擊Python

2013-05-14 14:28:55

2009-08-06 11:51:16

2022-05-12 09:45:41

網(wǎng)絡(luò)釣魚(yú)網(wǎng)絡(luò)攻擊供應(yīng)鏈攻擊

2010-02-05 14:46:20

Ubuntu軟件包

2012-10-29 11:31:43

IBMdw

2009-12-21 11:26:36

2010-01-07 14:44:14

Linux安裝KDE

2024-02-26 18:10:54

2010-03-03 09:43:34

Linux軟件包
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)

主站蜘蛛池模板: 国产欧美视频一区 | 日本在线一区二区 | 久久久精品一区二区三区 | 国产aaaaav久久久一区二区 | 一级a性色生活片久久毛片波多野 | 亚洲精品日韩在线 | 亚洲电影中文字幕 | 欧美全黄| 成人在线视频一区 | 99精品欧美一区二区蜜桃免费 | 久久久久亚洲 | 91天堂网 | 欧美一级特黄aaa大片在线观看 | 中文字幕99 | 久久成人免费观看 | 亚洲在线一区 | 一级黄色片一级黄色片 | 国产精品成人久久久久 | 亚洲精品一区中文字幕乱码 | 亚洲精品高清视频在线观看 | 成人福利在线观看 | 亚洲第一中文字幕 | 欧美xxxⅹ性欧美大片 | 国产一区二区三区四区区 | 一区二区在线 | 韩日一区二区 | 本道综合精品 | 免费看国产精品视频 | 精品国产一区二区三区久久久久久 | 欧美a在线 | 欧美精品在线一区二区三区 | 欧美日韩亚洲系列 | 午夜影院在线播放 | 亚洲一区中文 | 中文字幕乱码一区二区三区 | 国产免费自拍 | 国产精品777一区二区 | 亚洲一区在线日韩在线深爱 | 国产91黄色 | 毛片毛片毛片毛片毛片 | 国产精品久久久爽爽爽麻豆色哟哟 |