IT之家 4月16日消息,GitHub 官方今日發(fā)公告,GitHub Security 在4月12日發(fā)現(xiàn)有攻擊者利用被盜的 OAuth 用戶令牌(原屬于 Heroku 和 Travis-CI 兩家第三方集成商),從私人倉(cāng)庫(kù)下載數(shù)據(jù)。
據(jù)稱,自2022年4月12日首次發(fā)現(xiàn)這一活動(dòng)以來(lái),威脅者已經(jīng)從幾十個(gè)使用上述集成商維護(hù) OAuth 應(yīng)用程序(包括 npm)的受害組織中訪問(wèn)并竊取數(shù)據(jù)。
據(jù)稱,很多 GitHub 用戶會(huì)使用這些集成商維護(hù)的應(yīng)用程序,包括 GitHub 本身。
GitHub 不相信攻擊者是通過(guò) GitHub 或其系統(tǒng)的入侵獲得這些令牌的,因?yàn)?GitHub 并沒有以原始的可用格式保存令牌。經(jīng)過(guò)調(diào)查,參與者可能正在偷偷下載一些私庫(kù)內(nèi)容,以獲取可以用于其他基礎(chǔ)設(shè)施的秘密。
截至2022年4月15日的已知受影響的 OAuth 應(yīng)用程序:
Heroku Dashboard (ID: 145909)
Heroku Dashboard (ID: 628778)
Heroku Dashboard – Preview (ID: 313468)
Heroku Dashboard – Classic (ID: 363831)
Travis CI (ID: 9216)
4月12日,GitHub Security 發(fā)現(xiàn) npm 生產(chǎn)基礎(chǔ)設(shè)施出現(xiàn)未經(jīng)授權(quán)的訪問(wèn),當(dāng)時(shí)攻擊者使用的是一個(gè)受損的 AWS API 密鑰。
根據(jù)后續(xù)分析,GitHub 認(rèn)為該 API 密鑰是由攻擊者在下載一組私有 npm 庫(kù)時(shí)獲得的,攻擊者使用了從上述兩個(gè)受影響的第三方 OAuth 應(yīng)用程序之一竊取的 OAuth 令牌。
IT之家了解到,在4月13日晚發(fā)現(xiàn)第三方 OAuth 令牌被盜后 GitHub 便立即采取了行動(dòng),撤銷了與 GitHub 和 npm 內(nèi)部使用這些被盜應(yīng)用程序相關(guān)的令牌以保護(hù)用戶數(shù)據(jù)。
關(guān)鍵詞: github oauth令牌 應(yīng)用程序 基礎(chǔ)設(shè)施
網(wǎng)站首頁(yè) |網(wǎng)站簡(jiǎn)介 | 關(guān)于我們 | 廣告業(yè)務(wù) | 投稿信箱
Copyright © 2000-2020 www.ffpps.com All Rights Reserved.
中國(guó)網(wǎng)絡(luò)消費(fèi)網(wǎng) 版權(quán)所有 未經(jīng)書面授權(quán) 不得復(fù)制或建立鏡像
聯(lián)系郵箱:920 891 263@qq.com
4399日本在线观看完整| 99精品人妻无码专区在线视频区| 奇米777四色影视在线看 | 娇妻穿开档内裤陪客户| 放荡的小峓子在厨房伦理 | 国产真人无码作爱免费视频APP| 18禁高潮出水呻吟娇喘mp3| 亚洲熟女av中文字幕男人总站| 国产精品无码一区二区三区免费| 9孩岁女精品╳片| 美女网站色| 99热精品久久只有精品| 少妇人妻偷人精品无码视频| 被灌满精子的五个女校花| 久久午夜无码鲁丝片| 被c哭着爬走又被拉回来挺进h| 老师在办公室被躁到高潮| 老师上课没戴奶罩看到奶头| 亚洲av激情无码专区在线播放| 亚洲av无码一区二区三区电影| 俄罗斯毛毛xxxx喷水| 国产精品免费视频| caoporen免费精品视频| 国产97在线 | 免费| 99久久精品国产一区二区三区 | 国产高潮国产高潮久久久| 无码人妻精品一区二区蜜桃 | 久久精品国产99国产精品导航| 兰花草在线影院| 男男高潮(h)互攻| japanese成熟丰满熟妇| 狠痕鲁狠狠爱2021在| 国产精品免费a v片在线观看| 一个人www在线观看免费资源| 成免费crm在线看系统| 坐在办公椅上悄悄做的运动| 三上悠亚被弄到痉挛惨叫视频| 我把五十老女人弄高潮了 | 丰满少妇高潮惨叫久久久| 国产成人无码免费网站| 亚洲av无码一区二区三区人 |