GitHub评论功能被用来冒充微软托管恶意软件 暂时还未解决问题 – 蓝点网
GitHub 是评论全球最大的代码托管平台,全球各地的被用科技公司和开发者们在上面托管项目或源代码,项目维护者也可以开启评论功能让其他开发者提交建议或反馈问题。冒充
不过目前 GitHub 被发现了一个严重的微软问题网设计问题,有攻击者利用项目评论功能冒充微软等公司来分发恶意软件,托管并且这种情况已经持续有一段时间了。恶意
![]()
为什么说是设计问题:
以微软托管在 GitHub 上的 vcpkg 项目为例,这个项目开启了 issues 反馈,解决用户提交一个新的蓝点 issue 后其他用户可以在下面评论。
评论功能支持附带文件,评论例如当上传一个名为 Cheat.Lab.2.7.2.zip 的被用文件时,GitHub 将会这个文件生成永久 URL 并附加在 vcpkg 项目下。冒充
即便用户删除评论这个文件也会被保留下来并继续提供永久访问,微软问题网甚至用户都不需要真提交评论,托管直接上传文件就好了。恶意
这样这个恶意文件就可以通过 https://github [.] com/microsoft/vcpkg/files/14125503/Cheat.Lab.2.7.2.zip 下载。
由于这个地址看起来就像是微软官方的文件,因此在一些场合中更容易钓鱼,这也是为什么黑客看中 GitHub 这个功能并进行滥用的原因。
项目所有者不知情:
正如上文提到的那样,上传一个文件不用真发布评论,或者发布后立即删除就可以获取这个文件的永久链接,而项目的维护者是不知道自己的项目路径下还存在这种恶意软件的。
从某些方面来说这可能也会对一些公司的声誉造成影响,问题是这个问题还不太容易解决,因为它属于 GitHub 的设计问题,GitHub 显然不能一刀切直接关闭这个功能。
所以后续 GitHub 如何解决问题还是个难题,可能需要专门新建一个临时文件路径来托管这些文件,这样不影响使用但也不会托管在其他路径下。
- ·《八方旅人》IGN评分9.3 switch平台独占神作
- ·赌个5毛钱的 《仙变2》足游奥秘职业震惊开启
- ·贾跃亭FF拟正在好上市 旗舰车型FF91已获超越1.4万订单
- ·无贫逝世斗战逝世圆戚《魔力期间》光枯之战副本震惊开启
- ·《勇敢小骑士》“火箭背包”玩法演示预告公布
- ·卡牌新解释 《小小三国志》安卓版嫡尾收上线
- ·threezero X 竹谷隆之《传讲巨人伊迪安》开金成品模型 卖价6488元
- ·光系邪术的光枯 《刀塔传奇》天喜法师足艺视频暴光
- ·《忍者之印》重制版今年秋季发售 新增角色和物品
- ·《三国志12:能力减强版》9月出售 计谋减深细节先容
- ·宜家联袂ROG玩家国度齐球尾收电竞家具及家居产品系列
- ·蒲月陪您豪情《少年三国志》最新跨服争霸赛弄法详解
- ·通天塔正式登陆《无主王座》小游戏激发玩家无限潜能
- ·闭卡任务多重窜改 3k玩《白刃OL》新剧情暴光
- ·E3 2013:《极品飞车18:夙敌(Need for Speed: Rivals)》齐新细节公布 支撑微硬体感弄法 PS4版可分享视频
- ·华纳注册《中土天下:暗影魔多/战役之影》复恩体系专利引其他开辟商没有谦
- ·《星球大战:赏金猎人》最新上市宣传片公开8月1日发售
- ·国风动做游戏大年夜做《水浒传之醉铁拳》VR版1月30日登录Steam
- ·《问讲》新宝贝卸甲金葫横空出世
- ·《猖獗挂机》齐新版本即将上线 新删6大年夜职业暴光
- ·《绝地求生》Xbox One版最新更新 加入小队模式
- ·E3 2013:《日降过载(Sunset Overdrive)》最新预报片 跑酷爆头杀怪兽
- ·复联再散 超等豪杰齐登《枪战联盟》
- ·E3 2013:育碧次期间齐新RPG神做《分裂个人(The Division)》演示及CG预报片放出
- ·《二之国2:幽灵国度》新宣传视频 画面效果展示
- ·《苦好之家:保存》2021年出售 4V1非对称对抗
- ·《Fighting EX Layer》新DLC公布 两个新角色曝光
- ·《杀足5》团队堡垒新做《行刺:灵魂疑犯(Murdered: Soul Suspect)》真战演示尾曝 逝世了皆要查出凶足
- ·古风味浓薄《莽荒纪2》主题直将由当白歌足演唱
- ·《光枯战魂》日蚀之战活动上线 插足4V4齐新战役形式
- ·《血污:夜之仪式》夏季上线 游戏流程大约10小时
- ·《如龙7》2月25日解锁亚洲区 插足翰体中文支撑
- ·E3 2013:《终究胡念15》最新演示 少年苦战巨兽
- ·《辐射:新维减斯》MOD果绘师分享恋童内容而被下架
- ·《Dungeons & Kingdoms》上线Steam支持简体中文
- ·E3 2013:《雷曼:传奇》新截图 尽好2D天下
