虛擬安全研究人員通過發(fā)現(xiàn)大型公司使用的開源程序中的一個簡單漏洞,已經(jīng)取得了相當(dāng)大的成就。根據(jù)BleepingComputer的說法,Alex Birsan入侵了大約35個組織,包括蘋果,特斯拉,貝寶,微軟,Shopify,Netflix,Yelp和Uber等巨頭。最令人印象深刻?與采用社會工程技術(shù)的其他類型的攻擊不同,他的方法不需要受影響公司的員工進行任何疏忽。
許多人使用公共存儲庫來執(zhí)行公司操作,例如PyPI,npm和RubyGems,而這正是他用來構(gòu)造入侵的依據(jù),因為實現(xiàn)是為內(nèi)部應(yīng)用程序自動分發(fā)的。
根據(jù)他的分析,該科學(xué)家發(fā)送了惡意代碼,這些惡意代碼得以傳播,并且該行為揭示了開源生態(tài)系統(tǒng)設(shè)計中的一個缺陷,稱為依賴混淆。
Birsan說,這個想法是在他與另一位專家Justin Gardner合作時產(chǎn)生的,Justin Gardner與他共享了一個清單文件package.json,該清單文件來自PayPal使用的npm軟件包。在檢查文檔時,他注意到公共存儲庫中不存在某些元素,但認(rèn)為除私有NodeJS存儲庫外,還應(yīng)存在其他具有相同名稱的元素。
簡單上傳具有相同名稱的偽造軟件包就足以破壞流程。Birsan指出,在某些情況下,他必須添加更高的版本號才能實現(xiàn)自己想要的功能,僅此而已。
幸運的是,在這種情況下,插入的惡意軟件是無害的,因為Alex的目標(biāo)只是警告公司。入侵得到確認(rèn)后,這位科學(xué)家因發(fā)現(xiàn)錯誤而獲得了13萬多美元的獎勵-蘋果公司已經(jīng)保證將補充該獎項。
責(zé)任編輯:lq
-
應(yīng)用程序
+關(guān)注
關(guān)注
38文章
3301瀏覽量
58036 -
軟件包
+關(guān)注
關(guān)注
0文章
105瀏覽量
11694
發(fā)布評論請先 登錄
相關(guān)推薦
【「具身智能機器人系統(tǒng)」閱讀體驗】+初品的體驗
電阻點焊熱量智能控制技術(shù)研究進展

研究人員利用激光束開創(chuàng)量子計算新局面

從特斯拉看智能駕駛未來發(fā)展

名單公布!【書籍評測活動NO.51】具身智能機器人系統(tǒng) | 了解AI的下一個浪潮!
基于CNN的網(wǎng)絡(luò)入侵檢測系統(tǒng)設(shè)計
研究人員:微生物電池可能會對遠(yuǎn)程應(yīng)用產(chǎn)生巨大影響
研究人員利用人工智能提升超透鏡相機的圖像質(zhì)量

研究人員利用定制光控制二維材料的量子特性

研究人員發(fā)現(xiàn)提高激光加工分辨率的新方法

蘋果Mac設(shè)備易成為企業(yè)環(huán)境黑客攻擊目標(biāo)
黑客利用蘋果密碼重置功能缺陷實施釣魚攻擊
AI人員入侵識別攝像機

特斯拉汽車遭安全研究人員黑客工具竊取,僅需數(shù)分鐘
隨機通信下多智能體系統(tǒng)的干擾攻擊影響研究

評論