精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

Git信息泄露及其漏洞利用

原創
系統 Linux
GIT的內容存儲使用的是SHA-1哈希算法。這能確保代碼內容的完整性,確保在遇到磁盤故障和網絡問題時降低對版本庫的破壞。

Git是由林納斯·托瓦茲(Linus Torvalds)命名的,它來自英國俚語,意思是“混賬”,Git是一個分布式版本控制軟件,最初由林納斯·托瓦茲(Linus Torvalds)創作,于2005年以GPL發布。最初目的是為更好地管理Linux內核開發而設計。Git最初只是作為一個可以被其他前端(比如CoGito或StGit)包裝的后端而開發的,但后來Git內核已經成熟到可以獨立地用作版本控制。很多著名的軟件都使用Git進行版本控制,其中包括Linux內核、X.Org服務器和OLPC內核等項目的開發流程。Git與常用的版本控制工具CVS, Subversion 等不同,它采用了分布式版本庫的方式,不需要服務器端軟件支持。

Git的官方網站:https://Git-scm.com/,Git代碼托管倉庫Github.com(https://Github.com) 是世界上最大的Git源代碼管理網站。GIT不僅僅是個版本控制系統,它也是個內容管理系統,工作管理系統等。GIT把內容按元數據方式存儲, GIT沒有一個全局的版本號, GIT的內容存儲使用的是SHA-1哈希算法。這能確保代碼內容的完整性,確保在遇到磁盤故障和網絡問題時降低對版本庫的破壞。
在web網站滲透測試評估過程中,發現越來越多的網站都是用github等來進行托管,由于開發管理不當,可以通過手工在其url地址加.git/(例如http://antian365.com/.git/)進行測試,一旦可以瀏覽目錄,則可以直接或者通過一些開源工具獲取其代碼等信息。在獲取的代碼中可能包含敏感信息,比如云服務器的key,數據庫連接用戶及密碼,郵箱配置等信息,一旦獲取這些信息,將有助于成功滲透目標系統。由于獲取了源代碼,還可以進行源代碼審計,挖掘其代碼中的漏洞。

1.1Git常見命令

git提供了windows和linux版本,其下載地址為:https://git-scm.com/downloads,其最新版本為2.13。 1.git安裝 在當前linux系統直接輸入git命令,如果系統無該命令則需要手動安裝: (1)Debian或Ubuntu Linux 安裝sudo apt-get install git /apt-get install git (2)centos系列安裝:yum install git (3)windows安裝直接根據提示進行即可,git還提供了基于gui

界面的管理工具,感興趣的朋友可以自行去下載(https://git-scm.com/download/gui/windows)

2.git版本

(1)獲取當前git的版本:git –version

kali linux默認的git版本為git version 2.9.3。

3.常用命令

(1)初始化Git倉庫

git init//使用當前目錄

git init newrepo // 使用newrepo作為倉庫的根目錄

(2)添加任務文件

git add filename

(3)提交版本

git commit -m "Adding files"

git commit -a -m "Changed some files"

git commit 命令的-a選項可將所有被修改或者已刪除的且已經被git管理的文檔提交到倉庫中,千萬注意,-a不會造成新文件被提交,只能修改。

(4)發布版本

我們先從服務器克隆一個庫并上傳。

git clone ssh://www.antian365.com/~/www/project.git

現在我們修改之后可以進行推送到服務器。

git push ssh://www.antian365.com/~/www/project.git

(5)取回更新

git pull //取回默認的更新

git pull http://git.example.com/project.git //取回某個站點的更新

(6)刪除:git rm file

git rm --cached antian365.com.txt 只從stage中刪除,保留物理文件

git rm antian365.com.txt 不但從stage中刪除,同時刪除物理文件

git mv a.txt b.txt 把a.txt改名為b.txt 1.2Git信息泄露

Git泄露漏洞是指開發人員使用Git進行版本控制,對站點自動部署,由于配置不當,將.Git文件夾直接部署到線上環境,導致其源代碼等敏感信息泄露。

Git信息泄露的危害很大,滲透測試人員、攻擊者,可直接從源碼獲取敏感配置信息(如:郵箱,數據庫連接文件),也可以進一步審計代碼,挖掘文件上傳、SQL注射等安全漏洞。

1.搜索引擎在線搜索git信息泄露漏洞

利用百度等搜索引擎對“index of /.git/”進行搜索,可以獲取存在git信息泄露的站點,例如:

http://www.caucedo.com/.git/

https://codemirror.net/.git/

http://jenicarvalho.com.br/.git/

https://new.hotel-portomare.com/.git/

http://www.bearcereju.com.hk/.git/

http://www.kantaifm.cn/.git/

2.手工測試

在url后輸入“/.git/config”,如果存在且能被訪問,有些config文件會包含git配置信息,使用這些信息可以直接訪問github代碼托管倉庫,可以直接下載源代碼。

1.3Git漏洞利用工具

1、GitHack

下載地址:https://github.com/BugScanTeam/GitHack

(1)安裝githack

下載源代碼包:https://github.com/BugScanTeam/GitHack/archive/master.zip

下載git windows安裝程序:

https://github.com/git-for-windows/git/releases/download/v2.13.0.windows.1/Git-2.13.0-32-bit.exe

設置系統環境變量:右鍵單擊“我的電腦或者計算機”-“屬性”-“高級系統設置”-“高級”-“系統環境變量”,在系統變量中找到Path,然后雙擊打開,如圖1所示,增加變量值“C:\Program Files (x86)\Git\bin”,記得在添加前增加“;”符號,設置完成后,打開cmd命令,輸入git,顯示git的命令,則說明git環境變量設置成功。

圖1 設置git環境變量

解壓縮GitHack-master.zip到相應的文件夾下,執行命令:

githack.py http://global.*******.com/.git/

程序會自動掃描和獲取git泄露文件,如圖2所示。

圖2獲取git泄露文件及其信息

githack默認會在當前文件夾下生成dist目錄,獲取的結果將以網站名字進行命令,該文件夾下會包含所有的git泄露的信息和文件。

2.其它工具

(1)GitMiner

https://Github.com/UnkL4b/GitMiner

https://Github.com/UnkL4b/GitMiner.Git

(2)GitPrey

https://Github.com/repoog/GitPrey

https://Github.com/repoog/GitPrey.Git

(3)weakfilescan

https://Github.com/ring04h/weakfilescan

GitHub敏感信息掃描工具

(4)Gitrob

https://Github.com/michenriksen/Gitrob

(5)GitHack

https://Github.com/lijiejie/GitHack,GitHack可以快速獲取源代碼,但git相關信息不能獲取到本地。

(6)GitHarvester

https://github.com/metac0rtex/GitHarvester

對網上推薦的以上6款軟件進行測試效果都不如GitHack(https://github.com/BugScanTeam/GitHack),BugScanTeam寫的GitHack獲取代碼速度較慢,有時候會報錯,lijiejie的GitHack獲取代碼速度較快。 1.4一個利用實例

1.掃描并獲取git信息泄露漏洞

通過wvs對某目標網站進行漏洞掃描,如圖3所示,wvs顯示Git repository found高危信息。

圖3Git repository found信息泄露漏洞

2.使用githack工具直接利用該漏洞

在kali下執行./GitHack.py http://www.*****.cn/.git/,如圖4所示,如果漏洞存在將獲取相關信息。

圖4進行漏洞利用

3.在本地生成源代碼

GitHack.py工具將會在當前目錄下的dist目錄中生成目標網站命名的文件夾,將其復制到Windows下,如圖5所示,可以看到目標網站的相關源代碼。

圖5獲取網站源代碼 1.5安全防范

使用nginx 來讓外網具備訪問文件目錄的能力,所以此權限就在 nginx 層做配置,只需要將不需要被外界訪問的目錄進行排除設置即可。例如,不允許外部訪問 .git 目錄:

server {
location ~ /\.git {
deny all;
}
}

 1.6參考文章

https://www.polyu.edu.hk/its/general-information/newsletter/109-year-2016/mar-16/508-how-to-use-Github-without-leaking-your-credentials

https://snyk.io/blog/leaked-credentials-in-packages/

http://www.freebuf.com/sectool/66096.html, GitHack:一個Git泄露利用腳本

https://zh.wikipedia.org/wiki/Git,Git百科

http://www.runoob.com/manual/git-guide/,git -簡明指南

https://www.jianshu.com/p/934f39d386f3

https://github.com/BugScanTeam/GitHack

責任編輯:龐桂玉 來源: 51CTO
相關推薦

2018-11-04 11:33:37

Safari信息泄露漏洞

2015-02-10 13:24:27

CSRF漏洞CSRF

2022-02-17 11:52:05

?Argo CD漏洞Kubernetes

2015-04-30 08:03:36

2012-05-10 14:29:00

2014-11-27 13:28:55

信息泄露淘寶烏云

2013-07-25 11:09:46

網站漏洞梭子魚

2025-08-27 06:10:00

2013-10-16 14:13:14

2022-04-18 11:46:44

銀行系統SSRF漏洞信息泄露

2016-09-28 16:38:47

2014-06-30 13:51:27

2010-11-22 12:56:37

2013-11-18 09:35:38

信息泄露QQ微信

2016-05-17 09:42:16

2023-07-07 13:29:45

2021-04-28 11:13:18

信息泄露漏洞網絡攻擊

2012-04-27 15:32:09

2015-03-14 10:30:58

谷歌漏洞信息泄露

2014-06-11 14:10:45

點贊
收藏

51CTO技術棧公眾號

麻豆高清免费国产一区| 男女污污的视频| 自拍偷拍福利视频| 在线精品国产| 亚洲精品福利在线| 一区二区三区韩国| a√中文在线观看| 欧美激情一区二区三区蜜桃视频| 91在线网站视频| 国产美女激情视频| 久久久久蜜桃| 亚洲人成伊人成综合网久久久| 九九精品久久久| 色老头在线一区二区三区| 亚洲欧洲国产日韩| 久久精品国产综合精品| 国产精品久久久久久免费免熟 | 欧美天堂一区| 激情成人中文字幕| 久久久久福利视频| 无遮挡动作视频在线观看免费入口| 成人国产精品免费网站| 成人在线精品视频| 真实新婚偷拍xxxxx| 国产亚洲欧洲| 午夜美女久久久久爽久久| 小向美奈子av| 国产探花在线精品| 成人羞羞视频播放网站| 欧美日韩不卡一区| 成人一区二区三| 免费h视频在线观看| 一区二区三区日韩欧美| 自拍偷拍一区二区三区| 国产大学生校花援交在线播放 | 日本欧美电影在线观看| 中文字幕亚洲成人| 亚洲三级一区| h网站在线免费观看| 国产亚洲美州欧州综合国| 精选一区二区三区四区五区| 丰满少妇在线观看bd| 国产精品影视天天线| 日韩午夜在线播放| 国产精品一区二区三区在线播放 | 牛牛电影国产一区二区| 亚洲精品自拍动漫在线| 中文字幕欧美日韩一区二区三区| 成人网视频在线观看| 久久久久久9999| 欧美日韩在线高清| 精品视频三区| 日本一区二区动态图| 视频一区二区在线| av在线免费观看网| 国产精品乱码久久久久久 | 亚洲手机视频| 久久久久久成人精品| 国产亚洲精品久久777777| 狠狠综合久久av一区二区老牛| 欧美高清不卡在线| 日韩av在线播放观看| 亚洲专区在线| 国产精品www色诱视频| 日韩xxx视频| 久久 天天综合| 亚洲综合在线做性| 少妇人妻精品一区二区三区| 久久青草欧美一区二区三区| 天堂资源在线亚洲视频| 天堂地址在线www| 亚洲欧洲中文日韩久久av乱码| 国产免费内射又粗又爽密桃视频| 亚洲男同gay网站| 亚洲成a人v欧美综合天堂| www.爱色av.com| 国产日本久久| 日韩欧美二区三区| 亚洲av无码国产精品久久| 色135综合网| 欧美乱大交xxxxx另类电影| 一区二区三区视频免费看| 亚洲一区日韩在线| 国产啪精品视频| 黄片毛片在线看| 欧美国产日韩一二三区| 最新av在线免费观看| 国精产品一区一区三区mba下载| 精品高清一区二区三区| 天天干天天av| 色先锋久久影院av| 久久精品亚洲国产| 香蕉免费毛片视频| 极品少妇xxxx偷拍精品少妇| 久久99蜜桃综合影院免费观看| av黄色在线观看| 亚洲国产乱码最新视频| 亚洲精品视频导航| 巨人精品**| 久久久国产在线视频| 中文字幕激情小说| 国产精品自拍网站| 西游记1978| 国产激情视频在线看| 宅男在线国产精品| 熟女少妇内射日韩亚洲| 午夜视频一区| 国产精品稀缺呦系列在线| 国产三级第一页| 久久久久国产精品人| 亚洲黄色网址在线观看| 性感美女一区二区在线观看| 精品欧美久久久| 国产免费嫩草影院| 久久精品男女| 国产日韩二区| 肉肉视频在线观看| 欧美高清性hdvideosex| 日韩精品电影一区二区| 夜夜嗨网站十八久久| 亚洲一区二区三区香蕉| 成年人免费在线视频| 欧美日韩国产影院| 特黄特色免费视频| 亚洲乱码免费伦视频| 国产免费一区二区三区香蕉精| 四虎精品在线| 婷婷六月综合亚洲| 在线xxxxx| 国产综合网站| 国产98在线|日韩| aa在线视频| 91精品国产乱| 精品国产视频一区二区三区| 麻豆91在线播放| 亚洲国产日韩欧美| 亚洲国产尤物| 一区二区三区天堂av| 伊人中文字幕在线观看| 久久综合久色欧美综合狠狠| 欧美一级视频免费看| 荡女精品导航| 69av在线播放| 亚洲人妻一区二区| 欧美日韩在线观看视频| 30一40一50老女人毛片| 亚洲主播在线| 日韩三级在线播放| 欧美一级在线| 久久在线精品视频| www.黄色片| 亚洲国产日韩一区二区| 色综合久久五月| 国产一级一区二区| 久久综合给合久久狠狠色| 国产精品专区免费| 最近2019中文字幕mv免费看| 天天爱天天做天天爽| 国产精品久久久久影院老司 | 欧美黄色成人| 超碰精品一区二区三区乱码| www.天堂在线| 婷婷一区二区三区| 九九热免费在线| 黄页网站大全一区二区| 日韩精品在线观看av| 欧美人妖在线观看| 国产精品999| 国产写真视频在线观看| 日韩午夜小视频| 精品人妻无码一区二区性色 | 麻豆亚洲av熟女国产一区二| 波多野结衣中文字幕一区二区三区| 欧美老熟妇喷水| 99精品全国免费观看视频软件| 7777精品伊久久久大香线蕉语言| 日韩欧美一起| 亚洲色图av在线| 国产麻豆91视频| 午夜国产精品一区| 亚洲综合欧美综合| 国产91精品一区二区麻豆网站 | 亚洲精品一区在线观看香蕉| 中文字幕高清在线免费播放| 成人欧美一区二区三区在线播放| 亚洲精品成人无码毛片| 久久一区二区三区四区五区| 女女同性女同一区二区三区按摩| 久久国产精品免费精品3p| 国产精品v片在线观看不卡| 天堂8中文在线| 97成人在线| 国产精品第三页| 亚洲第一图区| 亚洲天堂男人天堂| 性中国xxx极品hd| 91福利小视频| 国产无遮挡aaa片爽爽| 国产精品久久久久久妇女6080| youjizz.com日本| 日本成人在线一区| 草草久久久无码国产专区| 亚洲老妇激情| 亚洲成人在线视频网站| 精品自拍偷拍| 91最新国产视频| 国产激情久久| 欧洲午夜精品久久久| 蜜臀av在线播放| 色黄久久久久久| 日韩资源在线| 亚洲成人国产精品| 国产伦精品一区二区三区四区 | 免费看成人人体视频| 91丝袜美腿美女视频网站| 三上悠亚一区二区| 久久全国免费视频| 91小视频xxxx网站在线| 最新国产成人av网站网址麻豆| 蜜桃视频在线播放| 亚洲а∨天堂久久精品9966| 国产日韩在线观看一区| 欧美日韩免费一区二区三区| 天天爽夜夜爽人人爽| 亚洲成人免费在线观看| 国产乱国产乱老熟300| 中文字幕中文字幕一区二区| 自拍偷拍中文字幕| 91在线丨porny丨国产| 人妻av一区二区| 丁香网亚洲国际| 亚洲性图第一页| 国产乱人伦偷精品视频免下载| 免费成年人高清视频| 免费高清成人在线| 蜜臀一区二区三区精品免费视频| 秋霞国产午夜精品免费视频| 看欧美ab黄色大片视频免费| 大片免费在线看视频| 懂色av一区二区三区免费看| 久久久久久久香蕉网| 超碰国产在线| 亚洲人成网站999久久久综合| 天堂网在线资源| 精品对白一区国产伦| 亚洲精品视频91| 日韩精品最新网址| 亚洲精品视频专区| 欧美精品一区二区不卡| 人人妻人人澡人人爽人人欧美一区| 精品久久国产字幕高潮| 狠狠综合久久av一区二区| 日韩成人小视频| 久青草国产在线| 少妇高潮 亚洲精品| fc2ppv国产精品久久| 九九久久国产精品| sm捆绑调教国产免费网站在线观看| 久久久久久伊人| 蜜桃视频在线观看播放| 日本道色综合久久影院| 日本.亚洲电影| 成人xxxx视频| 综合成人在线| 久久综合九九| 日韩一区二区在线| 国产一二三四区在线观看| 国产综合亚洲精品一区二| 成人在线免费在线观看| 日本美女一区二区| 国产成人强伦免费视频网站| www.亚洲国产| 国产又大又粗又爽的毛片| 中文字幕一区二区视频| 久久久无码一区二区三区| 婷婷国产在线综合| 中文字字幕在线中文乱码| 欧美一级欧美一级在线播放| 天堂在线资源库| 最近2019中文免费高清视频观看www99| 成人高清免费在线| 欧美亚洲一区在线| 亚洲精品大片| 久久精品国产一区二区三区日韩 | 日韩欧美精品在线不卡| 99精品视频精品精品视频| 日本手机在线视频| 奇米综合一区二区三区精品视频| 国产探花一区二区三区| 久久综合九色综合欧美亚洲| 午夜国产小视频| 黑人与娇小精品av专区| 国产精品探花视频| 日韩激情av在线播放| 国产精品刘玥久久一区| 欧美亚洲一级片| 97久久超碰| 伊人久久大香线蕉av一区| 国产日韩专区| 国产一级二级av| 中文字幕第一区| 午夜毛片在线观看| 日韩一级完整毛片| av播放在线观看| 2020国产精品视频| 我要色综合中文字幕| 亚洲精品一品区二品区三品区| 亚洲国产美女| 黑人巨大猛交丰满少妇| 国产精品网站在线| 69成人免费视频| 精品日本一线二线三线不卡| 老司机在线视频二区| 国产成人综合一区二区三区| 青青视频一区二区| 欧美日韩dvd| 久草中文综合在线| 奇米网一区二区| 日韩欧中文字幕| 亚洲欧美丝袜中文综合| 欧美疯狂性受xxxxx另类| 韩国三级成人在线| 亚洲在线不卡| 日本成人中文字幕在线视频| 91精品人妻一区二区三区蜜桃欧美 | 欧美日产在线观看| 国自产拍在线网站网址视频| 91禁外国网站| 日韩在线麻豆| 国产精品一区二区免费在线观看| 国产成人在线观看| 农村黄色一级片| 日韩视频免费观看高清完整版在线观看| 91露出在线| 国产欧美在线观看| 毛片在线看网站| 欧美午夜久久久| 国产女人爽到高潮a毛片| 日韩在线观看你懂的| 日韩大陆av| 伊人色综合久久天天五月婷| 蜜桃精品视频在线观看| 国产无遮挡在线观看| 欧美视频三区在线播放| 97人人在线| 国产在线日韩在线| 亚洲成av人片一区二区密柚| 亚洲免费成人在线视频| 亚洲人成网站精品片在线观看| 99精品久久久久久中文字幕| 日韩视频在线免费观看| 成人乱码手机视频| 国产xxxx振车| 2023国产精品自拍| 波多野结衣一二区| 日韩在线视频线视频免费网站| 热久久久久久| 欧美做暖暖视频| av一区二区久久| 无码人妻丰满熟妇精品区| 色偷偷综合社区| 秋霞一区二区| 国产网站免费在线观看| 久久精品网站免费观看| 一级黄色大毛片| 欧美激情在线一区| 亚州精品视频| 国产乱女淫av麻豆国产| 一区二区三区鲁丝不卡| 偷拍自拍在线| 国产精品永久免费| 国内精品久久久久久久影视蜜臀| 日韩av无码一区二区三区不卡| 色呦呦一区二区三区| 日本在线看片免费人成视1000| 91成人免费在线观看| 国产欧美日韩综合一区在线播放| 天堂网av2018| 精品国产伦一区二区三区观看方式 | 99久久99久久精品国产片果冰| 精品人妻一区二区乱码| 欧美日韩中文字幕在线| av在线电影网| 国产女主播一区二区| 蜜臀精品久久久久久蜜臀| 国产一级中文字幕| 尤物九九久久国产精品的分类| 嫩呦国产一区二区三区av| 国产亚洲天堂网| 亚洲美女在线一区| 精品视频二区| 岛国视频一区免费观看| 免费日本视频一区| 国产成人啪精品午夜在线观看| 中文字幕亚洲在线| 久久久久97| 91香蕉视频在线观看视频| 色综合天天综合网国产成人综合天| 99在线播放| 亚洲一区二区三区涩|