色综合中文综合网_性猛交娇小69hd_久久精品99久久久久久_欧美日韩精品一区二区三区四区 _97视频色精品_国产高清精品久久久久_日日鲁鲁鲁夜夜爽爽狠狠视频97 _国产成人免费视频精品含羞草妖精 _熟女少妇在线视频播放_精品人妻一区二区三区麻豆91 _久久女同性恋中文字幕_一区二区福利视频

黑入蘋果特斯拉竟如此容易!這位鬼才的攻擊方法火了,微軟等35家公司一起懸賞

攻擊成功率驚人

邊策 金磊 發自 凹非寺? 量子位 報道 | 公眾號 QbitAI
論攻擊科技巨頭有多難?
非常容易,而且是簡單到極致的那種。
只需要制造虛假的pipnpm軟件包,就可以輕松攻破微軟蘋果特斯拉PayPalYelp等數十家科技公司服務器。
沒錯,就是我們再熟悉不過的那些安裝命令。
這是一位名叫Alex Birsan的黑客最近發現的巨大漏洞:只要上傳和科技公司內部軟件包名字相同的“李鬼”,就可以讓他們在不知不覺中感染惡意軟件。

波及范圍之廣、攻擊方式之簡單,令人咋舌。
Birsan由此發現了30多家科技公司的存在漏洞,有兩家公司已經獎勵他3萬美元的的bug賞金。
怎么一回事?
事情起源于2020年夏天。
另一位黑客在網上分享了一段GitHub上有趣的Node.js源代碼。這段代碼原來僅供PayPal內部使用。
Birsan發現,package.json文件列出了安裝軟件所需的各種依賴項:

其中有來自npm的公共軟件包,也有PayPal內部的私有軟件包(紅色),后者是由PayPal內部托管,這些軟件包在公共npm注冊表中搜索不到。
Birsan因此產生了很多的疑問:
  • 如果有人假冒PayPal私有軟件包的名字,將惡意代碼上傳到npm會發生什么?
  • PayPal的內部項目是否有可能因此使用假冒的軟件包,而不是原來的私有軟件包?
  • 系統是否會因為安裝假冒軟件包而運行惡意代碼?
  • 如果這種攻擊方法行得通,可以從中獲得科技公司的漏洞賞金嗎?
  • 這種攻擊還會對其他公司起作用嗎?
攻擊方法
帶著這些想法,Birsan將同名的“惡意” Node程序包上傳到npm注冊表,這樣PayPal的程序員如果安裝他們的私有軟件包,就會被假的軟件欺騙和替代。
當然,Birsan的“惡意軟件”并不包含破壞成分,它只有一個功能,當對方使用npm安裝上與原軟件同名的“李鬼”時,就會發送信息通知Birsan。
“惡意軟件”將返回用戶名、主機名、安裝路徑等信息,一方面可以幫助公司安全團隊根據這些信息確定可能受到攻擊的系統,同時還可以避免將Birsan的測試誤認為是實際的攻擊。
不過,要讓安裝假軟件的服務器向自己發出信息并不容易。因為公司內部電腦都受到防火墻的保護,DNS滲透是解決辦法。

Birsan通過DNS協議將信息發送到他的服務器,
Birsan數據經過十六進制編碼,將數據偽裝成DNS查詢的一部分,DNS查詢直接或通過中間解析器到達了他自定義的服務器。
通過這種攻擊方式,他記錄了每臺計算機下載軟件包的記錄。
尋找攻擊目標
有了攻擊的基本計劃,Birsan決定尋找更多可能的攻擊目標。
首先就是把攻擊的軟件生態范圍擴大,除了Node.js外,他還將代碼移植到Python和Ruby上,這樣使用PyPIRubyGems的公司也會受到影響。
接下來就是尋找各大公司的私有軟件包名稱。
在搜索了整整幾天后,Birsan發現,可以在GitHub以及主要軟件包托管服務中找到,也可以通過各種互聯網論壇上的帖子。
甚至沒必要那么麻煩,其實找到私有程序包名稱的最佳位置,是在各家公司的javascript文件。
這和前面在package.json找到依賴項類似。同樣,require()這些文件中泄漏的內部路徑或調用也可能包含依賴項名稱。
蘋果、Yelp和特斯拉都可以通過這種方式找到。下面就是從Yelp網站上發現的依賴項。

接下來,就開始“攻擊”了。
攻擊結果如何?
“成功率簡直讓人吃驚。”
Brisan在按照上述方法進行攻擊后,不禁發出這樣的感慨。
他將這樣的bug叫做依賴性混亂?(dependency confusion),并稱已經在超過35個組織、所有三種測試編程語言中,均有發現:
有一點非常明確:非法占用有效的內部包名稱,幾乎成了一種萬無一失的攻擊方法。
絕大多數受此影響的公司,規模都是超過1000名員工的,這很可能反映出大型公司內部庫的使用率很高。
并且,由于Javascript 依賴名稱更容易找到,幾乎75% 的已記錄回調來自 npm 包,但這并不一定意味著 Python 和 Ruby 不易受到攻擊:
事實上,盡管在我的搜索過程中只能識別出8個組織的內部Ruby gem名稱,但其中有4個公司很容易因為RubyGems而產生“依賴性混亂”。
Brisan還舉了個栗子。
加拿大電商巨頭Shopify就中過招,然后他們為了修復這個bug,特意設立了3萬美元的賞金。
無獨有偶,在去年8月,他向npm上產了一個Node包,這個包的代碼被蘋果內部的多臺電腦中執行。
蘋果為此也設立的3萬美元的獎勵,但當這位黑客向蘋果反映“這個漏洞可能允許威脅參與者在蘋果 ID 中注入’后門’”,蘋果公司卻不這么認為:
在運營服務中實現“后門”需要更復雜的事件序列。

但與此同時,蘋果也確實證實,通過使用 npm 包技術,蘋果服務器上的遠程代碼執行是可以實現的。
最后,Birsan奉勸大家不要隨意嘗試,因為他研究的35家公司,都有公共漏洞賞金計劃或允許通過私有協議對安全性進行測試。
如果未經公司授權,請不要嘗試這種測試!
大公司緣何頻頻中招?
看到這里,或許你也會產生疑問:
為什么會發生這種情況?
大公司在面對這樣的攻擊時,為何會如此脆弱?
Brisan表示,大公司不愿意透露其在“修復”過程中的細節信息,但在他與安全團隊溝通過程中,卻發現了些有意思的事情。
例如,造成Python“依賴性混亂”的罪魁禍首,似乎就是錯誤地使用了一個名為extra-index-url的“design by insecure”命令行參數。
當同時使用這個參數和pip install library,來指定你自己的包索引時,雖然達到的效果和預期差不多,但實際上 pip 在幕后做的事情是這樣的:
  • 檢查指定的(內部)包索引上是否存在庫。
  • 檢查公共包索引(PyPI)中是否存在庫。
  • 以找到的版本為準進行安裝。如果兩個版本的軟件包都存在,則默認從版本號較高的源碼安裝。
因此,若是將一個名為庫9000.0.0的包上傳到PyPI,就會導致上述例子中的依賴關系被“劫持”。
雖然這種事情是廣為人知的,但若是在GitHub上搜索“extra-index-url”,就可以找到一些屬于大型組織的易受攻擊腳本——包括一個影響微軟.NET Core組件的bug。
這個漏洞可能允許在.NET Core中添加“后門”,但不幸的是,微軟并沒有把這個漏洞放在“.NET錯誤賞金計劃”的范圍內。
還會有新攻擊方法
對此,Brisan認為,雖然現在很多大型公司已經意識到了這個bug的存在,也在它們的基礎設施中進行了修復,但還是有更多需要被發現的東西
具體而言,他相信要是存在一種更聰明的新方法來泄露內部包名稱,那么將會暴露出更多更容易受到攻擊的系統。
而若是尋找替代的編程語言和存儲庫作為目標,就會發現一些額外的“依賴性混亂”bug的攻擊面。
……
如此看來,大型公司還需要在這種看似基礎的漏洞上,再下點功夫了。
參考鏈接:
https://medium.com/@alex.birsan/dependency-confusion-4a5d60fec610
版權所有,未經授權不得以任何形式轉載及使用,違者必究。
久久久久亚洲av无码专区桃色| 久久精品国产成人一区二区三区| 一卡二卡三卡日韩欧美| 亚洲欧洲激情在线| 成熟老妇女视频| 精品久久久久中文慕人妻| 91成人免费网站| 久久久久亚洲精品国产| 国产精品久久久久久久av福利| 国产精品女同一区二区| 日本精品视频一区二区| 午夜一区二区三区| 91在线视频国产| 疯狂蹂躏欧美一区二区精品| 国产成人精品免费久久久久| 亚洲色图欧美色| 亚洲精品videosex极品| 国产伦视频一区二区三区| 精品国产免费久久久久久婷婷| 91美女视频网站| 国产999精品| 制服丝袜中文字幕第一页| 久久精品视频网| 国产精品视频精品| 国产麻豆a毛片| 午夜精品久久久| 美媛馆国产精品一区二区| 国产又粗又黄又爽| 欧美一区二区视频观看视频| 亚洲日本欧美在线| 老牛影视一区二区三区| 亚洲天堂av高清| 先锋资源在线视频| 国产精品国产自产拍高清av王其| 欧美一区视久久| 高潮无码精品色欲av午夜福利| 777欧美精品| 8x8x最新地址| 91社区在线播放| 精品国产91亚洲一区二区三区www| 国产精品玖玖玖| 伊人久久免费视频| 星空大象在线观看免费播放| 天天爽夜夜爽夜夜爽精品视频 | 污污网站免费在线观看| 欧美亚洲另类制服自拍| 国产在线观看免费av| 亚洲大胆美女视频| 潘金莲一级淫片aaaaaaa| 综合色中文字幕| 久久在线中文字幕| 久久日一线二线三线suv| 国产精品国产三级国产专区53| 国产成年妇视频| 久久久人成影片一区二区三区观看| 久草网站在线观看| 亚洲成av人乱码色午夜| 日本少妇aaa| 日韩你懂的在线观看| 日韩av影视大全| 色综合中文综合网| 国产xxxxx视频| 夜夜嗨av一区二区三区网页| 日本a视频在线观看| 国产视频一区二区在线| 97av中文字幕| 亚洲最快最全在线视频| 精品久久久久久久无码| 精品国产福利视频| youjizz.com日本| 日韩欧美一区在线| 99精品中文字幕| 久热精品视频在线| 国产污视频在线观看| 久久久精品视频在线观看| 三级在线观看免费大全| 亚洲国产精品高清久久久| 日本道在线观看| 久久男人av资源网站| 亚洲美女福利视频| 国产v亚洲v天堂无码| 成人一区在线观看| 欧美a级黄色大片| 亚洲第一av色| 国产精品一区二区亚洲| 中文字幕欧美日韩精品| 在线能看的av| 成人高h视频在线| 国产高清在线观看免费不卡| 日本高清久久一区二区三区| 亚洲国产日韩a在线播放性色| www.成年人| 日韩欧美中文字幕制服| 国产又黄又粗又爽| 国产精品91一区| 国产盗摄精品一区二区三区在线| 天天想你在线观看完整版电影免费| 成人手机在线视频| 成人在线短视频| 日韩国产在线看| 超碰中文字幕在线| 日韩视频在线观看国产| 亚洲精选视频在线| 东京热无码av男人的天堂| 性色av一区二区三区免费| 国产高清亚洲一区| 波多野结衣中文字幕在线播放| 中文字幕一区电影| 琪琪一区二区三区| 欧美成人三级在线播放| 亚洲国产天堂久久国产91| 无码人妻精品一区二区三区不卡| 国产欧美丝袜| 亚洲香肠在线观看| 中文字幕av影院| 国产在线一区二| 91极品视觉盛宴| 在线免费观看视频网站| 国产资源第一页| 亚洲欧洲第一视频| 国产一区二区精品久久| 男人操女人下面视频| 97视频免费在线看| 国产精品免费aⅴ片在线观看| 久久免费手机视频| 精品一区二区国产| 欧美日韩视频在线第一区| www.激情五月| 亚洲色精品三区二区一区| 亚洲天堂视频在线观看| 国产成人精品一区二| 久久久国产精品久久久| 国产欧美日韩专区发布| 国产精品传媒入口麻豆| 91香蕉视频污在线观看| 国产在线一区二区三区欧美| 欧美美女黄视频| 91亚洲精品国偷拍自产在线观看 | 精品国产青草久久久久福利| 国产乱淫av一区二区三区| 亚洲精品成人无码熟妇在线| 狠狠色综合色区| 亚洲国产成人精品电影| 国产真实乱子伦精品视频| av激情在线观看| 久久手机在线视频| 国产精品久久久久久久午夜| 亚洲精品第1页| 欧美色图校园春色| 亚洲一区二区三区sesese| 欧美色偷偷大香| 毛片av中文字幕一区二区| 国产精品麻豆入口| 一区二区av| 欧美美最猛性xxxxxx| 欧美午夜久久久| 国产成人av电影免费在线观看| 日本aⅴ在线观看| 3d动漫一区二区三区| 国产精品爽爽爽爽爽爽在线观看| 日韩一级成人av| 久久久久国产精品麻豆| 久久久久久久久黄色| 欧美69精品久久久久久不卡| 免费看国产精品一二区视频| 欧美激情欧美激情| 欧美成人综合网站| 亚洲欧美日韩人成在线播放| 奇米精品一区二区三区在线观看 | 欧美三级理论片| 国产尤物99| 欧美有码在线视频| 日韩精品一区二区三区在线播放| 91色婷婷久久久久合中文| 老司机精品久久| 国产精品50页| 亚洲自拍av在线| 不卡av电影院| 亚洲欧美日韩天堂| 欧美性猛交xxxx黑人交| 一区二区三区四区亚洲| 成人免费高清在线观看| 国产不卡一区视频| 日日嗨av一区二区三区四区| 国产在线免费看| av久久久久久| 伊人久久男人天堂| 亚洲另类在线视频| 国产在线国偷精品产拍免费yy| 男人日女人网站| 九九九在线观看视频| 久久免费少妇高潮久久精品99| 欧美日韩第一区日日骚| 国产精品人妖ts系列视频| 日韩精品久久久久久| 国产理论片在线观看| 日韩成人av毛片| 成人黄色免费网址| 青青草视频成人| 日本高清久久一区二区三区| 婷婷丁香激情综合| 国产在线精品免费av| 欧美一区二区三区激情| 久久久无码人妻精品一区| 国产精品成人久久电影| 婷婷五月色综合| 国产美女精品久久久| 欧美xingq一区二区| 欧日韩在线视频| 国产乱子伦农村叉叉叉| 日韩欧美亚洲日产国产| 全亚洲最色的网站在线观看| 久久99热精品| 久久偷看各类女兵18女厕嘘嘘| 亚洲国产精品小视频| 中文字幕视频二区| 精品无码一区二区三区的天堂| 久久久精品网| 欧美国产精品一区二区| 亚洲最大色网站| 777午夜精品视频在线播放| 操日韩av在线电影| 久久国产精品精品国产色婷婷| 青青草视频在线视频| 无码人妻精品一区二区中文| 在线观看国产一区二区三区| 国产精品美女久久久久aⅴ | 久久最新免费视频| 操她视频在线观看| 日本不卡一区二区三区高清视频| 亚洲.国产.中文慕字在线| 欧美肥臀大乳一区二区免费视频| 国产又爽又黄ai换脸| 天天操天天舔天天射| 国产福利一区二区三区在线视频| 国产欧美精品在线观看| 精品乱人伦小说| **欧美日韩vr在线| 国内精品国语自产拍在线观看| 在线看的黄色网址| 波多野结衣一区二区三区四区| 国产精品538一区二区在线| 亚洲成人免费视| 91精品久久久久久久久久| 色偷偷中文字幕| 亚洲高清精品视频| 欧美性色黄大片手机版| 日本亚洲欧美成人| 欧美一级大片免费看| 97精品久久人人爽人人爽| 国产亚洲制服色| 亚洲人成电影在线| 黄色国产一级视频| 日本三级2019| 欧美日韩一区二区三区 | 亚洲精品9999| 国产五月天婷婷| 色综合色狠狠综合色| 国产自产精品| 欧美aaa级片| 亚洲国产精品成人综合色在线婷婷| 午夜精品福利电影| avtt香蕉久久| 精品一区二区国语对白| 亚洲人成在线免费观看| 茄子视频成人免费观看| 96亚洲精品久久久蜜桃| 午夜国产精品一区| 开心色怡人综合网站| 久久久一区二区三区四区| 亚洲自拍偷拍图区| 成人动漫视频在线观看完整版| 色婷婷在线视频观看| 无码av中文一区二区三区桃花岛| 成人看片视频| 伊人中文字幕在线观看| 亚洲va欧美va人人爽午夜| 国产精品成人观看视频免费| 国产99免费视频| 欧美精品v日韩精品v韩国精品v| 日韩黄色影视| 欧美一级视频免费| 亚洲第一国产精品| 99久久激情视频| 三级影片在线观看欧美日韩一区二区| 日韩av最新在线| 久久精品免费网站| 日韩电影一区二区三区四区| 亚洲另类图片色| 97人人模人人爽人人澡| 国产一区二区精品在线观看| 三级精品视频久久久久| 日韩人妻一区二区三区| 香蕉av福利精品导航| 欧美日韩国产精品一卡| 日韩一区二区三区不卡| 欧美极品第一页| 国产色无码精品视频国产| 亚洲丶国产丶欧美一区二区三区| 99中文字幕| 亚洲免费成人在线| 欧美人在线视频| 久久久久久久九九九九| 欧美精品高清视频| 777久久久精品一区二区三区| 成人激情免费电影网址| 国产精品一区在线观看| 中文字幕精品无| 91av在线看| 国产三级av片| 亚洲高清一区二| 一级性生活免费视频| 久久综合国产精品台湾中文娱乐网| 91精品国产高清一区二区三密臀| 欧美激情在线一区| 国产精品嫩草影院精东| 91精品视频在线播放| 蜜桃在线一区二区三区| 亚洲国产另类久久久精品极度| 成人国产精品视频| 狠狠噜天天噜日日噜| 伊人久久成人网| 成人精品一区二区三区| 国产高清在线精品| 亚洲mv在线看| 精品欧美国产一区二区三区| 37p粉嫩大胆色噜噜噜| 久久久国产在线视频| 一级黄色免费网站| 精品在线小视频| 黄色在线观看免费| 欧美乱人伦中文字幕在线| 国产又粗又猛视频| 91免费视频国产| 国产中文一区二区三区| 亚洲精品偷拍视频| 中文字幕在线观看一区二区| 国产wwwxx| 日韩精品中文字幕一区| 日韩av在线电影| 91免费国产网站| 久久亚洲综合色一区二区三区 | 日本中文字幕在线观看视频| 国产麻豆精品95视频| 色综合久久中文字幕综合网小说| 精品久久免费视频| 91精品视频在线看| 欧美性猛交xxxx免费看漫画| 国产探花在线视频| 超碰91人人草人人干| 国产第一页在线播放| 亚洲精品一二区| 国精产品一区一区| 欧美日韩一卡二卡| 少妇愉情理伦三级| 精品国产露脸精彩对白 | 国产精品视频一区二区在线观看| 久久久999国产精品| 国产精品久久久久久久久久久久久久久久 | 欧美午夜精品久久久久免费视| 亚洲欧美色图小说| 国产肥白大熟妇bbbb视频| 精品中文字幕在线2019| 国产ts人妖调教重口男| 欧美不卡三区| 富二代精品短视频| 五月天综合在线| 日本在线免费观看一区| 欧美视频国产精品| 日本午夜在线观看| 91九色对白| 99在线精品免费| 欧美aaa级片| 国产成人一区二区三区电影| 国产精品中文欧美| 亚洲av无码一区东京热久久| 欧美在线视频网| 久久精品亚洲一区二区三区浴池| 在线免费观看亚洲视频| 久久精彩视频| 日韩欧美中文免费| 911国产在线| 动漫3d精品一区二区三区 | 亚洲蜜臀av乱码久久精品| 日本中文字幕久久| 日av中文字幕| 国产成+人+综合+亚洲欧洲| 夜夜嗨av一区二区三区中文字幕| 俄罗斯女人裸体性做爰| 国产欧美亚洲精品| 岛国av一区二区| 亚洲第一天堂影院| 人妻久久久一区二区三区| 欧美精三区欧美精三区| 日韩精品久久理论片| 欧美美女一级片| 成人动漫网站在线观看| 日韩欧美电影一区| 国产综合色在线| 朝桐光av在线| 国产成人久久婷婷精品流白浆| 欧美在线xxx| 午夜婷婷国产麻豆精品| 久久久青草婷婷精品综合日韩 | 日韩av在线电影网| 国产精品免费视频网站| 国产第一页在线播放| 国产日韩视频在线播放| 日韩专区在线观看| 激情成人在线视频|