飞象网 - 通信人每天必上的网站

首頁|必讀|視頻|專訪|運營|制造|監管|大數據|物聯網|量子|元宇宙|博客|特約記者
手機|互聯網|IT|5G|光通信|人工智能|云計算|芯片報告|智慧城市|移動互聯網|會展
首頁 >> 技術 >> 正文

新思科技:Repo Jacking依賴倉庫劫持漏洞如何影響供應鏈安全

2022年8月15日 17:17  CCTIME飛象網  

飛象網訊 新思科技發現近幾個月,依賴倉庫劫持漏洞(簡稱為Repo Jacking)持續增加,對開源倉庫的威脅也越來越普遍。依賴倉庫劫持攻擊一旦得逞,可能會對包或產品的用戶產生嚴重的安全隱患,尤其是在受影響的包被用作依賴項的情況下。這通常是由于攻擊的性質導致的——允許不受限制的惡意代碼上傳,重新發布現有版本或發布新版本。

Repo Jacking:依賴倉庫劫持漏洞

Repo Jacking是惡意攻擊者對托管倉庫的所有者或維護者賬戶的故意、強制接管。訪問該賬戶后,攻擊者可以將惡意代碼注入項目或將其用作依賴項的項目。

這種類型的供應鏈攻擊往往通過利用GitHub 等托管平臺缺乏重新注冊驗證的漏洞。攻擊方式主要有兩種:

修改用戶名:當托管平臺的用戶修改其用戶名時,攻擊者可能會使用原始用戶名重新注冊倉庫。這允許重新創建倉庫,使用該項目作為依賴項的包可能仍會訪問原始倉庫URL, 以進行更新。

賬戶刪除:與修改名稱類似,攻擊者可以重新注冊已刪除的賬戶,并重新創建倉庫。這種方法更有可能導致項目在試圖通過 URL 獲取倉庫時出錯,因為鏈接會被破壞。這可以被繞過,因為攻擊者會在用戶刪除賬戶和項目嘗試提取倉庫的間隔內重新注冊已被刪除的用戶名。

在這兩種情況下,攻擊者都有效地獲得了對倉庫的完全控制權,從而允許他們執行各種特權操作。這些可能涉及指定其他惡意用戶或自行創建的賬戶作為管理員/維護者,進而用于批準對倉庫的推送和拉取請求。通過這種方式,可以將惡意或不需要的代碼強制注入到項目的新版本中。相反地,可以從倉庫中刪除版本和功能代碼,或故意推送中斷提交,從而允許阻礙或破壞預先存在的功能。

保護企業免受Repo Jacking的方法

隨著供應鏈攻擊的增加,Repo Jacking的案例也在增加,因為它通常是供應鏈攻擊的第一步。接管倉庫可能是一個簡單的過程,但仍會導致嚴重的負面影響。目前有一些可用的補救措施正在研究中,以應對此類攻擊。

多因素身份驗證(MFA),通常為雙因素身份驗證(2FA),為賬戶訪問提供第二層安全性。從理論上講,它應該可以防止不法分子獲得對過期或已刪除賬戶的訪問權限。 GitHub是最大的Git倉庫的托管主機之一。GitHub宣布從 2023 年起,所有維護者賬戶都將強制執行2FA。這代表著2FA的采用率將大幅上升,因為目前只有16.5%的活躍 GitHub 用戶使用 2FA。另一方面,流行的 JavaScript 包管理器 npm 并沒有強制執行,也沒有宣布打算強制執行 2FA。

域名接管是供應鏈劫持倉庫的常見手法,例如當不法分子重新注冊電子郵件的過期域并使用該域請求重置密碼。倉庫托管平臺可以先發制人,嘗試通過刪除或暫停有即將到期和已過期域的賬戶,以防止這種情況發生。切斷供應鏈中的鏈接是阻止訪問可能受到損害的賬戶的重要一步。但是,這將對托管平臺產生更大的維護和監控責任。

在接下來的幾個月甚至幾年里,開源項目將繼續擴大和賬戶數量也在增加,依賴項更多并且容易受到劫持。同時,更多所有者和作者賬戶將變得不活躍并被刪除,不法分子更加有機可乘,劫持倉庫。

盡管可以通過補救措施來防止其中許多漏洞,但當前的行業格局表明,選擇使用 MFA 等預防性技術的用戶數量有限。強制執行2FA等方法可能是未來的發展方向。

憑借增強型漏洞數據防患未然

Black Duck Security Advisories (BDSA)為用戶提供有關漏洞披露的詳細信息,自動生成的警報概述了易受攻擊的代碼和已使用軟件包中的補救措施。客戶可以使用 BDSA 快速修復新漏洞并了解包中的惡意開發,例如 Repo Jacking。BDSA會詳述被劫持的軟件包易受攻擊的版本、關鍵信息和新的開發,例如分叉的倉庫。

很多解決方案單單依賴美國國家漏洞數據庫(NVD)的數據。但是,許多漏洞和受影響的開源項目從未在NVD中記錄過,并且漏洞通常都是在發布幾周之后才被列入NVD。BDSA借助由 新思科技網絡安全研究中心 (CyRC)分析的增強型數據,保證完整性和準確性,并且可當日告知新報告的安全漏洞,平均比 NVD 提早了三周。這可以為用戶盡早發出漏洞提醒并提供全面的見解,大幅降低供應鏈安全風險。

編 輯:章芳
聲明:刊載本文目的在于傳播更多行業信息,本站只提供參考并不構成任何投資及應用建議。如網站內容涉及作品版權和其它問題,請在30日內與本網聯系,我們將在第一時間刪除內容。本站聯系電話為86-010-87765777,郵件后綴為#cctime.com,冒充本站員工以任何其他聯系方式,進行的“內容核實”、“商務聯系”等行為,均不能代表本站。本站擁有對此聲明的最終解釋權。
相關新聞              
 
人物
工信部張云明:大部分國家新劃分了中頻段6G頻譜資源
精彩專題
專題丨“汛”速出動 共筑信息保障堤壩
2023MWC上海世界移動通信大會
中國5G商用四周年
2023年中國國際信息通信展覽會
CCTIME推薦
關于我們 | 廣告報價 | 聯系我們 | 隱私聲明 | 本站地圖
CCTIME飛象網 CopyRight © 2007-2024 By CCTIME.COM
京ICP備08004280號-1  電信與信息服務業務經營許可證080234號 京公網安備110105000771號
公司名稱: 北京飛象互動文化傳媒有限公司
未經書面許可,禁止轉載、摘編、復制、鏡像
主站蜘蛛池模板: 集装袋吨袋生产厂家-噸袋廠傢-塑料编织袋-纸塑复合袋-二手吨袋-太空袋-曹县建烨包装 | 电渗析,废酸回收,双极膜-山东天维膜技术有限公司 | 防爆暖风机_防爆电暖器_防爆电暖风机_防爆电热油汀_南阳市中通智能科技集团有限公司 | T恤衫定做,企业文化衫制作订做,广告T恤POLO衫定制厂家[源头工厂]-【汉诚T恤定制网】 | 高速龙门架厂家_监控杆_多功能灯杆_信号灯杆_锂电池太阳能路灯-鑫世源照明 | 首页 - 张店继勇软件开发工作室| 沈阳楼承板_彩钢板_压型钢板厂家-辽宁中盛绿建钢品股份有限公司 轴承振动测量仪电箱-轴承测振动仪器-测试仪厂家-杭州居易电气 | 工程管道/塑料管材/pvc排水管/ppr给水管/pe双壁波纹管等品牌管材批发厂家-河南洁尔康建材 | 全自动翻转振荡器-浸出式水平振荡器厂家-土壤干燥箱价格-常州普天仪器 | 档案密集柜_手动密集柜_智能密集柜_内蒙古档案密集柜-盛隆柜业内蒙古密集柜直销中心 | IP检测-检测您的IP质量| 辐射仪|辐射检测仪|辐射巡测仪|个人剂量报警仪|表面污染检测仪|辐射报警仪|辐射防护网 | 中央空调维修、中央空调保养、螺杆压缩机维修-苏州东菱空调 | 北京包装设计_标志设计公司_包装设计公司-北京思逸品牌设计 | 户外-组合-幼儿园-不锈钢-儿童-滑滑梯-床-玩具-淘气堡-厂家-价格 | 保定市泰宏机械制造厂-河北铸件厂-铸造厂-铸件加工-河北大件加工 | 土壤有机碳消解器-石油|表层油类分析采水器-青岛溯源环保设备有限公司 | 吉林污水处理公司,长春工业污水处理设备,净水设备-长春易洁环保科技有限公司 | RTO换向阀_VOC高温阀门_加热炉切断阀_双偏心软密封蝶阀_煤气蝶阀_提升阀-湖北霍科德阀门有限公司 | 气力输送设备_料封泵_仓泵_散装机_气化板_压力释放阀-河南锐驰机械设备有限公司 | 车载加油机品牌_ 柴油加油机厂家| 120kv/2mA直流高压发生器-60kv/2mA-30kva/50kv工频耐压试验装置-旭明电工 | 混合气体腐蚀试验箱_盐雾/硫化氢/气体腐蚀试验箱厂家-北京中科博达 | 济南网站策划设计_自适应网站制作_H5企业网站搭建_济南外贸网站制作公司_锐尚 | 雪花制冰机(实验室雪花制冰机)百科 | 江西自考网| 北京包装设计_标志设计公司_包装设计公司-北京思逸品牌设计 | TPE塑胶原料-PPA|杜邦pom工程塑料、PPSU|PCTG材料、PC/PBT价格-悦诚塑胶 | 珠海冷却塔降噪维修_冷却塔改造报价_凉水塔风机维修厂家- 广东康明节能空调有限公司 | 船用烟火信号弹-CCS防汛救生圈-船用救生抛绳器(海威救生设备) | 医学动画公司-制作3d医学动画视频-医疗医学演示动画制作-医学三维动画制作公司 | SPC工作站-连杆综合检具-表盘气动量仪-内孔缺陷检测仪-杭州朗多检测仪器有限公司 | 扫地车厂家-山西洗地机-太原电动扫地车「大同朔州吕梁晋中忻州长治晋城洗地机」山西锦力环保科技有限公司 | 小型UV打印机-UV平板打印机-大型uv打印机-UV打印机源头厂家 |松普集团 | 并网柜,汇流箱,电控设备,中高低压开关柜,电气电力成套设备,PLC控制设备订制厂家,江苏昌伟业新能源科技有限公司 | 光栅尺厂家_数显表维修-苏州泽升精密机械| 废气处理设备-工业除尘器-RTO-RCO-蓄热式焚烧炉厂家-江苏天达环保设备有限公司 | 北京翻译公司-专业合同翻译-医学标书翻译收费标准-慕迪灵 | 不干胶标签-不干胶贴纸-不干胶标签定制-不干胶标签印刷厂-弗雷曼纸业(苏州)有限公司 | 汽车润滑油厂家-机油/润滑油代理-高性能机油-领驰慧润滑科技(河北)有限公司 | 护栏打桩机-打桩机厂家-恒新重工|