《電子技術(shù)應(yīng)用》
您所在的位置:首頁 > 模擬設(shè)計 > 業(yè)界動態(tài) > Repo Jacking依賴倉庫劫持漏洞如何影響供應(yīng)鏈安全

Repo Jacking依賴倉庫劫持漏洞如何影響供應(yīng)鏈安全

2022-08-16
來源:新思科技
關(guān)鍵詞: RepoJacking 漏洞 供應(yīng)鏈

新思科技發(fā)現(xiàn)近幾個月,依賴倉庫劫持漏洞(簡稱為Repo Jacking)持續(xù)增加,對開源倉庫的威脅也越來越普遍。依賴倉庫劫持攻擊一旦得逞,可能會對包或產(chǎn)品的用戶產(chǎn)生嚴(yán)重的安全隱患,尤其是在受影響的包被用作依賴項的情況下。這通常是由于攻擊的性質(zhì)導(dǎo)致的——允許不受限制的惡意代碼上傳,重新發(fā)布現(xiàn)有版本或發(fā)布新版本。

Repo Jacking:依賴倉庫劫持漏洞

Repo Jacking是惡意攻擊者對托管倉庫的所有者或維護(hù)者賬戶的故意、強制接管。訪問該賬戶后,攻擊者可以將惡意代碼注入項目或?qū)⑵溆米饕蕾図椀捻椖俊?/p>

這種類型的供應(yīng)鏈攻擊往往通過利用GitHub 等托管平臺缺乏重新注冊驗證的漏洞。攻擊方式主要有兩種:

修改用戶名:當(dāng)托管平臺的用戶修改其用戶名時,攻擊者可能會使用原始用戶名重新注冊倉庫。這允許重新創(chuàng)建倉庫,使用該項目作為依賴項的包可能仍會訪問原始倉庫URL,以進(jìn)行更新。

賬戶刪除:與修改名稱類似,攻擊者可以重新注冊已刪除的賬戶,并重新創(chuàng)建倉庫。這種方法更有可能導(dǎo)致項目在試圖通過 URL 獲取倉庫時出錯,因為鏈接會被破壞。這可以被繞過,因為攻擊者會在用戶刪除賬戶和項目嘗試提取倉庫的間隔內(nèi)重新注冊已被刪除的用戶名。

在這兩種情況下,攻擊者都有效地獲得了對倉庫的完全控制權(quán),從而允許他們執(zhí)行各種特權(quán)操作。這些可能涉及指定其他惡意用戶或自行創(chuàng)建的賬戶作為管理員/維護(hù)者,進(jìn)而用于批準(zhǔn)對倉庫的推送和拉取請求。通過這種方式,可以將惡意或不需要的代碼強制注入到項目的新版本中。相反地,可以從倉庫中刪除版本和功能代碼,或故意推送中斷提交,從而允許阻礙或破壞預(yù)先存在的功能。

保護(hù)企業(yè)免受Repo Jacking的方法

隨著供應(yīng)鏈攻擊的增加,Repo Jacking的案例也在增加,因為它通常是供應(yīng)鏈攻擊的第一步。接管倉庫可能是一個簡單的過程,但仍會導(dǎo)致嚴(yán)重的負(fù)面影響。目前有一些可用的補救措施正在研究中,以應(yīng)對此類攻擊。

多因素身份驗證(MFA),通常為雙因素身份驗證(2FA),為賬戶訪問提供第二層安全性。從理論上講,它應(yīng)該可以防止不法分子獲得對過期或已刪除賬戶的訪問權(quán)限。 GitHub是最大的Git倉庫的托管主機之一。GitHub宣布從 2023 年起,所有維護(hù)者賬戶都將強制執(zhí)行2FA。這代表著2FA的采用率將大幅上升,因為目前只有16.5%的活躍 GitHub 用戶使用 2FA。另一方面,流行的 JavaScript 包管理器 npm 并沒有強制執(zhí)行,也沒有宣布打算強制執(zhí)行 2FA。

域名接管是供應(yīng)鏈劫持倉庫的常見手法,例如當(dāng)不法分子重新注冊電子郵件的過期域并使用該域請求重置密碼。倉庫

托管平臺可以先發(fā)制人,嘗試通過刪除或暫停有即將到期和已過期域的賬戶,以防止這種情況發(fā)生。切斷供應(yīng)鏈中的鏈接是阻止訪問可能受到損害的賬戶的重要一步。但是,這將對托管平臺產(chǎn)生更大的維護(hù)和監(jiān)控責(zé)任。

在接下來的幾個月甚至幾年里,開源項目將繼續(xù)擴大和賬戶數(shù)量也在增加,依賴項更多并且容易受到劫持。同時,更多所有者和作者賬戶將變得不活躍并被刪除,不法分子更加有機可乘,劫持倉庫。

盡管可以通過補救措施來防止其中許多漏洞,但當(dāng)前的行業(yè)格局表明,選擇使用 MFA 等預(yù)防性技術(shù)的用戶數(shù)量有限。強制執(zhí)行2FA等方法可能是未來的發(fā)展方向。

憑借增強型漏洞數(shù)據(jù)防患未然

Black Duck Security Advisories (BDSA)為用戶提供有關(guān)漏洞披露的詳細(xì)信息,自動生成的警報概述了易受攻擊的代碼和已使用軟件包中的補救措施。客戶可以使用 BDSA 快速修復(fù)新漏洞并了解包中的惡意開發(fā),例如Repo Jacking。BDSA會詳述被劫持的軟件包易受攻擊的版本、關(guān)鍵信息和新的開發(fā),例如分叉的倉庫。

很多解決方案單單依賴美國國家漏洞數(shù)據(jù)庫(NVD)的數(shù)據(jù)。但是,許多漏洞和受影響的開源項目從未在NVD中記錄過,并且漏洞通常都是在發(fā)布幾周之后才被列入NVD。BDSA借助由新思科技網(wǎng)絡(luò)安全研究中心 (CyRC)分析的增強型數(shù)據(jù),保證完整性和準(zhǔn)確性,并且可當(dāng)日告知新報告的安全漏洞,平均比 NVD 提早了三周。這可以為用戶盡早發(fā)出漏洞提醒并提供全面的見解,大幅降低供應(yīng)鏈安全風(fēng)險。



更多信息可以來這里獲取==>>電子技術(shù)應(yīng)用-AET<<

本站內(nèi)容除特別聲明的原創(chuàng)文章之外,轉(zhuǎn)載內(nèi)容只為傳遞更多信息,并不代表本網(wǎng)站贊同其觀點。轉(zhuǎn)載的所有的文章、圖片、音/視頻文件等資料的版權(quán)歸版權(quán)所有權(quán)人所有。本站采用的非本站原創(chuàng)文章及圖片等內(nèi)容無法一一聯(lián)系確認(rèn)版權(quán)者。如涉及作品內(nèi)容、版權(quán)和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當(dāng)措施,避免給雙方造成不必要的經(jīng)濟損失。聯(lián)系電話:010-82306118;郵箱:aet@chinaaet.com。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
亚洲国产视频一区| 久久99在线观看| 亚洲性av在线| 99国产精品久久| 最新日韩在线| 亚洲精品久久久久久一区二区 | 国产一区二区三区免费在线观看| 国产精品久久久久永久免费观看| 欧美三级小说| 欧美体内she精视频| 欧美日韩一区二区在线| 欧美日韩精品一区二区三区四区 | 亚洲第一搞黄网站| 在线观看日韩www视频免费| 激情欧美一区| 在线看片成人| 尤物99国产成人精品视频| 一区二区自拍| 亚洲第一成人在线| 91久久久久久国产精品| 最新亚洲一区| 亚洲裸体俱乐部裸体舞表演av| 亚洲精品乱码久久久久久按摩观| 亚洲欧洲美洲综合色网| 亚洲精品乱码久久久久久日本蜜臀| 91久久精品日日躁夜夜躁欧美| 亚洲国产日韩欧美一区二区三区| 亚洲经典一区| 一区二区三区视频在线| 亚洲免费视频在线观看| 午夜视频一区二区| 91久久久久久久久| 一区二区三区四区五区精品视频| 亚洲天堂成人| 久久av红桃一区二区小说| 玖玖玖国产精品| 欧美激情在线| 国产精品久久精品日日| 国产尤物精品| 亚洲日本aⅴ片在线观看香蕉| 日韩亚洲国产欧美| 亚洲综合日韩| 亚洲国产精品成人一区二区| 亚洲乱码视频| 香蕉久久国产| 欧美成人dvd在线视频| 欧美日韩一区三区| 国产亚洲午夜高清国产拍精品| 亚洲国产精品一区二区久| 一区二区三区国产| 久久精品视频在线播放| 在线亚洲欧美视频| 久久精品国产清高在天天线| 欧美成人精品福利| 国产精品第13页| 伊人狠狠色j香婷婷综合| 99精品欧美一区二区三区| 性欧美18~19sex高清播放| 亚洲欧洲日本一区二区三区| 亚洲无限av看| 久久久久国产免费免费| 欧美理论在线| 国产一区二区三区成人欧美日韩在线观看 | 亚洲大片一区二区三区| 9l视频自拍蝌蚪9l视频成人| 欧美一级专区| 欧美黄在线观看| 国产欧美丝祙| 亚洲精品视频在线观看免费| 欧美一级精品大片| 日韩一级二级三级| 久久久久久久波多野高潮日日| 欧美巨乳在线观看| 国产综合色精品一区二区三区| 亚洲乱码国产乱码精品精98午夜| 销魂美女一区二区三区视频在线| 一区二区三区免费在线观看| 久久久久久**毛片大全| 欧美婷婷六月丁香综合色| 一区在线电影| 亚洲欧美中文在线视频| 一区二区三区免费观看| 免费观看不卡av| 国产精品裸体一区二区三区| 亚洲国产精品嫩草影院| 欧美中文在线字幕| 亚洲欧美综合国产精品一区| 欧美—级高清免费播放| 激情五月综合色婷婷一区二区| 亚洲视频在线一区观看| 亚洲精品黄色| 免费在线播放第一区高清av| 国产视频一区免费看| 夜夜夜久久久| 99av国产精品欲麻豆| 久久蜜桃资源一区二区老牛| 国产精品入口| 一区二区三区国产在线观看| 99xxxx成人网| 欧美成人午夜激情| 在线免费观看日本一区| 久久成人久久爱| 久久精品av麻豆的观看方式| 国产精品毛片高清在线完整版| 日韩亚洲视频在线| 日韩亚洲视频| 欧美极品在线播放| 亚洲国产婷婷香蕉久久久久久| 久久福利毛片| 久久久久成人网| 国产一区视频在线观看免费| 亚洲欧美日韩成人| 午夜宅男久久久| 国产精品三级视频| 亚洲影院免费观看| 欧美一级淫片播放口| 国产精品美女| 亚洲欧美成人网| 欧美在线观看视频一区二区三区 | 亚洲综合丁香| 国产精品多人| 亚洲社区在线观看| 亚洲欧美日韩精品久久久| 国产精品va在线播放我和闺蜜| 一本到高清视频免费精品| 中文在线一区| 欧美性一二三区| 亚洲午夜精品福利| 性欧美18~19sex高清播放| 国产精品免费区二区三区观看| 在线中文字幕一区| 香港久久久电影| 国产一区二区三区日韩| 久久gogo国模啪啪人体图| 久久国内精品视频| 激情久久一区| 日韩视频免费在线观看| 欧美日韩午夜激情| 亚洲一级黄色av| 久久精品三级| 亚洲国产精品va| 亚洲深夜福利| 国产精品午夜在线观看| 新狼窝色av性久久久久久| 美女福利精品视频| 亚洲片在线观看| 亚洲女同精品视频| 国产一区二区三区四区五区美女| 亚洲二区在线| 欧美日韩蜜桃| 亚洲欧美久久| 久久综合影音| 日韩午夜电影| 欧美一区二区三区四区高清| 伊人激情综合| 国产精品99久久不卡二区| 国产精品国产三级国产专区53| 午夜免费久久久久| 免费的成人av| 亚洲视频观看| 久久亚洲私人国产精品va| 亚洲激情女人| 午夜精品久久久久久久白皮肤| 国产一区二区三区在线播放免费观看 | 亚洲午夜在线| 国产综合激情| 99综合视频| 国产日产高清欧美一区二区三区| 91久久精品美女| 国产精品视频久久| 亚洲日本电影在线| 国产美女精品在线| 日韩一级不卡| 国产亚洲一区二区三区在线播放| 日韩视频在线一区二区三区| 国产麻豆成人精品| 亚洲伦理一区| 国产偷久久久精品专区| 亚洲视频精品| 禁断一区二区三区在线| 亚洲一区欧美二区| 在线看片欧美| 欧美一区在线视频| 亚洲人成毛片在线播放女女| 久久成人免费| 夜夜嗨一区二区三区| 免费av成人在线| 午夜久久电影网| 欧美日韩一区二区在线播放| 久久精品国产v日韩v亚洲| 国产精品高潮呻吟久久av黑人| 最新成人av网站| 国产日韩欧美麻豆| 亚洲一区二区三区在线播放| 亚洲第一区色| 久久久久久久波多野高潮日日| 中文一区字幕| 欧美激情第一页xxx| 久久精品夜色噜噜亚洲a∨ | 久久精品国产久精国产思思|