偷偷摘套内射激情视频,久久精品99国产国产精,中文字幕无线乱码人妻,中文在线中文a,性爽19p

小心你的mac和Linux,Homebrew軟件包管理器中發(fā)現(xiàn)了RCE漏洞

安全 漏洞
官方Homebrew Cask存儲(chǔ)庫中發(fā)現(xiàn)了嚴(yán)重的安全漏洞,攻擊者可能已經(jīng)利用了該漏洞在安裝Homebrew的失陷主機(jī)上執(zhí)行任意代碼。

官方Homebrew Cask存儲(chǔ)庫中發(fā)現(xiàn)了嚴(yán)重的安全漏洞,攻擊者可能已經(jīng)利用了該漏洞在安裝Homebrew的失陷主機(jī)上執(zhí)行任意代碼。

[[395781]]

該安全漏洞由一名日本安全研究人員RyotaK于4月18日報(bào)告給官方,該問題源于其GitHub存儲(chǔ)庫中代碼變更的處理方式,從而導(dǎo)致了可能出現(xiàn)惡意代碼會(huì)被自動(dòng)審查和合并的情況,該漏洞已于4月19日修復(fù)。

Homebrew是一個(gè)免費(fèi)的開源軟件包管理器解決方案,支持在Apple的macOS操作系統(tǒng)與Linux操作系統(tǒng)上安裝軟件。Homebrew Cask對功能進(jìn)行了擴(kuò)展,使其支持可視化的macOS應(yīng)用程序、字體、插件和其他非開源軟件的命令行工作流。

Homebrew的Markus Reiter表示:“本次發(fā)現(xiàn)的漏洞使攻擊者能夠?qū)⑷我獯a注入進(jìn)代碼庫并自動(dòng)合并”,“由于GitHub的review-cask-pr動(dòng)作中的git_diff依賴項(xiàng)存在缺陷,該動(dòng)作用于解析提交PR的diff檢查。受缺陷影響,解析器可能會(huì)完全忽略某些代碼,從而導(dǎo)致惡意PR會(huì)被成功合并”。

直白點(diǎn)說,該缺陷意味著攻擊者可以將惡意代碼注入到Homebrew Cask存儲(chǔ)庫中,且不經(jīng)過任何審核就能完成分支合并。

研究人員提交了相應(yīng)的 POC 來進(jìn)行漏洞證明。根據(jù)調(diào)查結(jié)果,Homebrew還刪除了名為“automerge”的自動(dòng)合并GitHub Action動(dòng)作,并從所有易受攻擊的存儲(chǔ)庫中刪除了“review-cask-pr”的GitHub Action動(dòng)作。

Bot提交到homebrew/cask*存儲(chǔ)庫的功能也已被刪除,所有PR都需要維護(hù)人員進(jìn)行手動(dòng)審查和批準(zhǔn)。

“如果漏洞被惡意利用,會(huì)造成極其大的影響”,研究人員表示:“我們強(qiáng)烈感受到需要對集中式的生態(tài)系統(tǒng)進(jìn)行安全審核”。

參考來源:https://thehackernews.com/2021/04/critical-rce-bug-found-in-homebrew.html

 

責(zé)任編輯:趙寧寧 來源: FreeBuf
相關(guān)推薦

2021-12-09 09:27:22

MacOSHomebrew包管理器

2010-02-05 14:46:20

Ubuntu軟件包

2021-02-28 13:26:15

Linux軟件包管理器軟件倉庫

2010-01-06 16:33:24

Ubuntu軟件包

2022-04-28 09:41:29

Linux 操作系統(tǒng)漏洞Microsoft

2022-03-21 21:28:00

Homebrew包管理器Linux

2021-01-26 11:16:12

漏洞網(wǎng)絡(luò)安全網(wǎng)絡(luò)攻擊

2018-11-22 08:00:00

Linux軟件包管理器Nix

2010-01-05 10:14:09

Ubuntu軟件包

2021-02-07 19:18:23

MacOSM1 Mac蘋果

2020-05-29 10:15:17

開發(fā)者微軟Windows

2020-06-01 07:00:00

WingetWindows 10軟件包管理器

2021-01-30 09:23:27

Windows操作系統(tǒng)微軟

2021-05-28 16:00:45

Windows操作系統(tǒng)微軟

2011-11-15 09:22:20

Solaris 11

2020-06-22 18:00:59

HomebrewMac系統(tǒng)應(yīng)用

2024-05-20 08:25:55

2020-07-10 08:53:59

Linux軟件包管理器開源

2021-06-17 10:01:54

APT活動(dòng)Victory 后門惡意軟件

2021-09-16 10:34:01

微軟漏洞RCE
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)