精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

安全研究人員如何通過(guò)漏洞懸賞計(jì)劃侵入了汽車公司

安全 漏洞
讓我們?nèi)タ纯匆晃话踩芯咳藛T如何通過(guò)漏洞懸賞計(jì)劃侵入了一家汽車公司的故事,并學(xué)習(xí)如何更有效地保護(hù)貴組織及應(yīng)用程序。

2023年8月21日,安全研究人員兼HackerOne顧問(wèn)委員會(huì)成員Corben Leo在社交媒體上宣布,他侵入了一家汽車公司,隨后發(fā)布了一則帖子,解釋如何獲得了數(shù)百個(gè)代碼庫(kù)的訪問(wèn)權(quán)限。

圖1圖1

Corben參加了由這家汽車制造商發(fā)起的漏洞懸賞計(jì)劃。漏洞懸賞是眾多行業(yè)一種非常普遍的做法,旨在獎(jiǎng)勵(lì)道德黑客發(fā)現(xiàn)問(wèn)題并以負(fù)責(zé)任的方式報(bào)告問(wèn)題,這種做法久經(jīng)時(shí)間的考驗(yàn),為許多公司帶來(lái)了顯著的效果。與此同時(shí),有報(bào)道稱與其他行業(yè)相比,汽車制造商支付的漏洞賞金往往少得多。

就本文這個(gè)案例而言,這家汽車公司給出了合理的獎(jiǎng)勵(lì),Corben也有合理的動(dòng)機(jī)去發(fā)現(xiàn)和報(bào)告這個(gè)可能引發(fā)危機(jī)的漏洞。Corben在帖子中闡述了其攻擊方法。簡(jiǎn)而言之,通過(guò)反復(fù)試錯(cuò),他找到了所謂的入站控制器,這其實(shí)是用于Kubernetes環(huán)境的負(fù)載均衡器,通過(guò)蠻力攻擊,操縱主機(jī)報(bào)頭,他發(fā)現(xiàn)了一個(gè)錯(cuò)誤配置的Spring Boot Actuator(Sprint Boot框架的子項(xiàng)目),該Actuator使用HTTP端點(diǎn)來(lái)公開(kāi)運(yùn)行應(yīng)用程序方面的操作信息,他發(fā)現(xiàn)的端點(diǎn)是' /env '和' /heapdump '端點(diǎn)。這時(shí)候憑據(jù)登場(chǎng)亮相了。

圖2圖2

' /env '端點(diǎn)擁有經(jīng)過(guò)適當(dāng)編輯處理的密碼,這意味著進(jìn)入了死胡同,然而,' /heapdump'端點(diǎn)含有存儲(chǔ)在內(nèi)存中的應(yīng)用程序?qū)ο蟮目煺眨┞读嗣魑母袷降膽{據(jù)。在搜索關(guān)鍵字僅僅幾分鐘后,他就找到了oauth2憑據(jù),他利用這些憑據(jù)訪問(wèn)了一個(gè)之前發(fā)現(xiàn)的config-server實(shí)例;同樣由于另一個(gè)錯(cuò)誤配置的Spring Boot Actuator,他找到了另一組' /env '和' /heapdump '端點(diǎn)。

不過(guò)這一回,'/env'端點(diǎn)沒(méi)有編輯憑據(jù)。Corben現(xiàn)在有了GitHub代碼庫(kù)管理員的私鑰和密碼,這個(gè)管理員可以訪問(wèn)30多個(gè)GitHub組織,并對(duì)數(shù)百個(gè)代碼庫(kù)擁有讀寫(xiě)訪問(wèn)權(quán)。

圖3圖3

如果不道德的黑客先發(fā)現(xiàn)了這個(gè)漏洞,這家汽車公司可能會(huì)泄露其所有的私有代碼庫(kù)或遭到勒索,正如我們所看到的,不是所有的公司都這么幸運(yùn),包括三星、英偉達(dá)、微軟和優(yōu)步。

剖析出了什么岔子?

這個(gè)場(chǎng)景涉及多個(gè)問(wèn)題:錯(cuò)誤配置、暴露的明文密碼和范圍確定。

錯(cuò)誤配置是攻擊者最好的朋友

雖然我們不能確定這家汽車公司的DevOps團(tuán)隊(duì)是如何部署其基礎(chǔ)設(shè)施的,但很有可能他們會(huì)使用基礎(chǔ)設(shè)施即代碼(IaC),比如Terraform、Crossplane或CloudFormation。IaC有一些重大的優(yōu)點(diǎn),因?yàn)榕渲每梢钥焖俚剡M(jìn)行版本控制和審查,使整個(gè)環(huán)境具有極大的可擴(kuò)展性。然而,最大的缺點(diǎn)之一是代碼中的錯(cuò)誤配置可能意味著相同的問(wèn)題推廣到整個(gè)環(huán)境中的每個(gè)實(shí)例,這可能就是相同的錯(cuò)誤配置出現(xiàn)在多臺(tái)服務(wù)器上的原因。

在流程的早期測(cè)試錯(cuò)誤配置,是確保它們不會(huì)出現(xiàn)在生產(chǎn)環(huán)境中的最佳方法,GitGuardian的客戶使用gghield用于IaC掃描已有很長(zhǎng)一段時(shí)間了。現(xiàn)在,我們通過(guò)新的基礎(chǔ)設(shè)施代碼安全模塊將相同的這項(xiàng)掃描功能添加到GitGuardian平臺(tái),客戶可以在儀表板上看到100多次自動(dòng)掃描的結(jié)果,并協(xié)調(diào)修復(fù)過(guò)程。

無(wú)論你如何部署基礎(chǔ)設(shè)施(手動(dòng)部署還是通過(guò)IaC部署),都要確保添加了審查過(guò)程來(lái)覆蓋常見(jiàn)的場(chǎng)景,我們還鼓勵(lì)I(lǐng)aC方面剛?cè)胧值淖x者了解《WASP云原生應(yīng)用程序十大安全漏洞》,知道測(cè)試時(shí)應(yīng)該留意什么漏洞。

暴露密碼

到目前為止,我們希望每個(gè)人都知道以明文形式存儲(chǔ)密碼是個(gè)壞主意,然而我們也知道,進(jìn)入到公共GitHub代碼庫(kù)的暴露密碼數(shù)量每年都在增長(zhǎng)。在本文,我們確實(shí)看到了為確保機(jī)密(secrets)安全而花費(fèi)心思的證據(jù),因?yàn)镃orben遇到的初始' /env '端點(diǎn)確實(shí)擁有經(jīng)過(guò)編輯的憑據(jù),然而,他們忽略了' heapdump '端點(diǎn)中的日志文件。

檢查任何地方的機(jī)密至關(guān)重要,不僅僅是所編寫(xiě)的代碼中的機(jī)密,還有代碼生成的任何文件(包括日志)中的機(jī)密,這就是ggshield(GitGuardian CLI)可以掃描任意文件或路徑查找機(jī)密的原因之一。手動(dòng)審查日志的代碼可能會(huì)發(fā)現(xiàn)明文憑據(jù)的存在,但是始終使用工具進(jìn)行測(cè)試的團(tuán)隊(duì)更容易及早發(fā)現(xiàn)問(wèn)題,如果他們清理了那個(gè)端點(diǎn)上的日志,這將是內(nèi)容全然不同的社交媒體帖子。

超級(jí)管理員憑據(jù)

Corben發(fā)現(xiàn)的GitHub憑據(jù)不僅授予對(duì)單個(gè)私有代碼庫(kù)的訪問(wèn)權(quán),甚至還授予對(duì)單個(gè)私有組織的訪問(wèn)權(quán),他報(bào)告自己獲得了對(duì)30多個(gè)組織和數(shù)百個(gè)代碼庫(kù)的訪問(wèn)權(quán)限,需要這種級(jí)別的跨組織協(xié)作可能有其合理的理由。然而,這感覺(jué)像是有人使用根用戶憑據(jù)來(lái)處理所有事情,安全界的共識(shí)是始終致力于實(shí)現(xiàn)零信任架構(gòu),并運(yùn)用最小特權(quán)原則。

Mackenzie Jackson在其文章《管理和存儲(chǔ)包括API密鑰和其他憑據(jù)在內(nèi)的機(jī)密的最佳實(shí)踐》中討論了最小權(quán)限的這個(gè)原則,所有憑據(jù)都應(yīng)該嚴(yán)格限定在其預(yù)期目的范圍內(nèi),只授予完成特定任務(wù)所需的最小權(quán)限,創(chuàng)建一個(gè)只能訪問(wèn)非常特定的代碼庫(kù)的新用戶可能是一條更好的途徑,這意味著Corben將擁有一些訪問(wèn)權(quán)限,但無(wú)法訪問(wèn)密鑰。

漏洞懸賞和安全研究的重要性

實(shí)際上,互聯(lián)網(wǎng)上的每個(gè)應(yīng)用程序都在不斷地接受安全測(cè)試。問(wèn)題就在于誰(shuí)在測(cè)試,以及測(cè)試的目的是什么,我們一直在與攻擊者玩貓捉老鼠的游戲,總是試圖比對(duì)方領(lǐng)先一步。參與漏洞懸賞計(jì)劃、雇用滲透測(cè)試人員來(lái)發(fā)現(xiàn)和利用應(yīng)用程序和環(huán)境中的漏洞,這些都是確保你在攻擊者之前發(fā)現(xiàn)問(wèn)題的好方法。

外頭有很多道德黑客等著與你合作,幫助你確保安全,如果你正在尋找有關(guān)漏洞懸賞平臺(tái)方面的更多信息,請(qǐng)查看HackerOne、Bugcrowd或Open Bug Bounty,這是三個(gè)最受歡迎的平臺(tái)。你也可以看看Jason Haddix最近的安全代碼庫(kù)播客,他暢談了自己作為漏洞賞金獵人和育碧(UbiSoft)CIO的經(jīng)歷,保證你的應(yīng)用程序和客戶的安全是一個(gè)過(guò)程。

我們可以從這個(gè)例子及其他例子中汲取很多教訓(xùn)。本文提醒我們?cè)诖_定憑據(jù)的范圍時(shí)應(yīng)遵循最小特權(quán)原則,不要添加明文形式的密碼,并進(jìn)行測(cè)試,以確保我們的基礎(chǔ)設(shè)施即代碼沒(méi)有錯(cuò)誤配置,無(wú)論你在通往更安全的道路上處于哪個(gè)階段,我們都鼓勵(lì)你不斷學(xué)習(xí),努力保持安全。

責(zé)任編輯:華軒 來(lái)源: 今日頭條
相關(guān)推薦

2021-09-10 10:42:40

蘋(píng)果漏洞安全研究人員

2010-04-19 10:32:07

2014-12-25 09:51:32

2014-11-07 10:37:57

2020-10-14 10:39:50

漏洞網(wǎng)絡(luò)攻擊網(wǎng)絡(luò)安全

2021-02-02 09:32:06

黑客攻擊l安全

2020-08-12 08:08:02

安全漏洞數(shù)據(jù)

2011-10-28 09:03:39

2021-02-14 12:25:07

蘋(píng)果PayPal漏洞

2011-10-28 10:17:11

2023-06-09 15:54:27

2021-06-15 10:57:55

漏洞網(wǎng)絡(luò)安全網(wǎng)絡(luò)攻擊

2021-12-16 09:48:50

漏洞懸賞計(jì)劃Meta漏洞

2010-05-18 10:39:22

2021-11-18 13:46:08

大數(shù)據(jù)駕駛安全數(shù)據(jù)技術(shù)

2024-01-25 16:03:24

2021-08-16 17:30:51

漏洞數(shù)據(jù)泄露信息泄露

2013-08-09 13:13:32

2013-01-23 09:34:32

2021-09-30 10:29:46

蘋(píng)果安全漏洞
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)

日本精品免费视频| 亚洲jizzjizz日本少妇| 国产精品天天干| 久久av日韩| 一区二区欧美国产| 免费看污久久久| 伊人网中文字幕| 亚洲国产精品一区| 中文字幕在线视频日韩| 在线观看一区二区三区四区| 怡红院成人在线| 亚洲精品中文在线影院| 精品一区二区三区国产| 一区二区自拍偷拍| 一区二区三区精品视频在线观看| 日韩中文字幕在线播放| 亚洲第一黄色网址| www欧美在线观看| 欧美午夜丰满在线18影院| gogogo免费高清日本写真| 全国男人的天堂网| 精品在线观看免费| 青青久久av北条麻妃黑人| 国产av无码专区亚洲av毛网站| 小说区图片区色综合区| 日韩视频免费直播| 亚洲 欧美 日韩系列| 理论片午夜视频在线观看| 亚洲视频一区在线| 亚洲精美视频| 可以在线观看的黄色| 成人妖精视频yjsp地址| 91久久久久久久久久久| 中文字幕有码视频| 欧美综合二区| 8050国产精品久久久久久| 看片网站在线观看| 91精品1区| 色99之美女主播在线视频| 双性尿奴穿贞c带憋尿| 北条麻妃在线一区二区免费播放| 欧美高清www午色夜在线视频| av视屏在线播放| 玛丽玛丽电影原版免费观看1977| 日韩女优在线观看| 欧美日韩亚洲一区在线观看| 日韩一区二区av| 亚洲精品自拍视频在线观看| 精品视频亚洲| 在线看日韩av| 无码少妇一区二区| 波多野结衣在线观看一区二区三区| 亚洲免费av片| 国产肥白大熟妇bbbb视频| 免费看成人人体视频| 亚洲精品国产美女| 菠萝菠萝蜜网站| 欧美日韩导航| 亚洲热线99精品视频| 瑟瑟视频在线观看| 国产伦精品一区二区三区千人斩| 亚洲午夜精品视频| 日本高清黄色片| 四季av在线一区二区三区| 日韩综合视频在线观看| 午夜激情福利网| 国产精品www994| 97在线看免费观看视频在线观看| 二区视频在线观看| 亚洲一区图片| 国产精品女主播视频| 国产精品探花视频| 国产99一区视频免费| 国产欧美在线一区二区| 国产视频网址在线| 中文字幕一区二区三区色视频| 国产又黄又爽免费视频| 国产一线二线在线观看| 欧美日韩视频免费播放| 搡女人真爽免费午夜网站| 欧美一区二区三区婷婷| 日韩欧美在线123| 成人手机在线免费视频| 国产真实有声精品录音| 久色乳综合思思在线视频| 久久丫精品久久丫| 欧美亚洲免费| 成人黄色片在线| 亚洲AV无码成人片在线观看| 99久久99久久精品免费观看| 中文字幕国产精品一区二区| 国产欧美日韩中文字幕| 精品人妻久久久久一区二区三区 | 国产不卡视频在线| 97超碰人人模人人人爽人人爱| 国产精品99久久久久久久女警| 精品伦精品一区二区三区视频| 成人在线二区| 一区二区三区国产豹纹内裤在线| 九色在线视频观看| 日韩专区视频| 亚洲国内精品在线| 自拍偷拍第9页| 在线午夜精品| 亚洲a成v人在线观看| 亚洲av成人无码久久精品老人 | 国产69精品久久久久777| 欧美日韩精品不卡| 在线观看操人| 欧美综合色免费| 国产日韩视频一区| 久久人人99| 欧美在线影院在线视频| 国产成人a人亚洲精品无码| 久久久久久影视| av网站大全免费| 欧美高清你懂的| 日韩成人激情视频| 免费无码毛片一区二区app| 奇米四色…亚洲| 久久人人97超碰人人澡爱香蕉| 精产国品自在线www| 91久久久免费一区二区| 欧美大喷水吹潮合集在线观看| 久久久久国产| 国产精品视频久久久| 水莓100国产免费av在线播放| 亚洲免费看黄网站| 亚洲免费一级视频| 九九热线有精品视频99| 韩剧1988免费观看全集| 国产黄色高清视频| 成人在线视频www| 精品在线播放免费| 明星裸体视频一区二区| 2020国产在线| 精品日韩成人av| 亚洲国产美女视频| 精品一区二区三区日韩| 亚洲精品一区二区三区四区五区| 女生影院久久| 亚洲人永久免费| 亚洲免费在线视频观看| 91天堂素人约啪| 亚洲乱码中文字幕久久孕妇黑人| 精品一区二区男人吃奶| 国模极品一区二区三区| 亚洲va欧美va| 亚洲图片欧美色图| 免费不卡的av| 亚洲欧洲视频| 九九99玖玖| 欧美大胆a人体大胆做受| 亚洲电影在线观看| 日韩精品久久久久久久| av激情综合网| 欧美午夜小视频| 国产精品久av福利在线观看| 欧美精品福利视频| 丰满人妻av一区二区三区| 一区二区激情视频| 国产一精品一aⅴ一免费| 在线成人国产| 欧美精品一区二区三区四区五区| 美女福利一区二区三区| 伊人久久免费视频| 91亚洲视频在线观看| 亚洲人成7777| 污污免费在线观看| 免费永久网站黄欧美| 日本视频精品一区| 99精品美女视频在线观看热舞 | 黄色国产在线播放| 精品一区二区三区在线播放视频| 看全色黄大色大片| 欧美亚洲色图校园春色| 国产精品69久久久久| 欧美一级二级三级区| 日韩欧美aaaaaa| 日本va欧美va国产激情| 亚洲国产精品二十页| 中文 日韩 欧美| 亚洲国产影院| 欧洲一区二区在线观看| 91精产国品一二三产区别沈先生| 国产成人视屏| 91精品国产一区| 在线免费观看的av网站| 精品区一区二区| 成人免费毛片男人用品| 亚洲日本一区二区三区| 欧美深性狂猛ⅹxxx深喉| 欧美a级理论片| 久艹在线免费观看| 精品影片在线观看的网站| 成人激情免费在线| 性国裸体高清亚洲| 久久伊人免费视频| 日韩av成人| 欧美一二三四区在线| 国产无套丰满白嫩对白| 亚洲蜜臀av乱码久久精品蜜桃| 亚洲一级av无码毛片精品| 精品无人码麻豆乱码1区2区| 少妇高潮喷水在线观看| 888久久久| 热re99久久精品国产99热| 大奶在线精品| 国产欧美日韩最新| 国产在线美女| 九九综合九九综合| 自拍视频在线免费观看| 亚洲激情视频在线播放| 99草在线视频| 欧美三级中文字| av网站中文字幕| 亚洲午夜在线视频| 国产视频精品免费| 久久亚洲综合av| 免费不卡的av| 国产二区国产一区在线观看| 99re精彩视频| 丝袜脚交一区二区| av免费观看国产| 欧美大片专区| 综合操久久久| 日韩国产欧美| 日韩精品一区二区三区外面| 久9re热视频这里只有精品| 91久久久久久| 成人在线分类| 成人国产精品一区二区| 成人毛片免费| 国产99久久精品一区二区| 美女的胸无遮挡在线观看| 欧美黄色三级网站| 亚洲图区一区| 久热爱精品视频线路一| 黄色av网站在线播放| 色偷偷9999www| 在线免费看a| 日韩在线小视频| 99久久久久久久久久| 天堂av在线网| 久久香蕉国产线看观看av| 91在线高清| 综合网中文字幕| 91精品国产91久久久久游泳池 | 一本一本久久| 北条麻妃在线视频观看| 国产亚洲一级| 91av俱乐部| 丝袜美腿成人在线| 色多多视频在线播放| 免费在线看一区| 亚洲精品综合在线观看| 韩国av一区二区| av地址在线观看| heyzo一本久久综合| 久久人人妻人人人人妻性色av| 91在线小视频| 中国女人特级毛片| 中文字幕色av一区二区三区| 中文字幕影音先锋| 亚洲成人精品影院| 男人的天堂一区二区| 欧美性生交xxxxx久久久| 国产性生活视频| 欧美欧美欧美欧美| 性生活视频软件| 精品小视频在线| 日本中文字幕在线2020| 久久99青青精品免费观看| 国产剧情av在线播放| 日本一区二区三区在线播放| 高清欧美日韩| 99蜜桃在线观看免费视频网站| 欧美激情15p| 亚洲成人第一| 黑丝一区二区三区| 999精品网站| 国产精品一二二区| wwwwxxxx国产| 亚洲视频小说图片| 日本一区二区不卡在线| 欧美吞精做爰啪啪高潮| www国产在线| 亚洲夜晚福利在线观看| 黄色av网站在线播放| 国产91对白在线播放| 免费一区二区三区四区| 国产精品一区二区你懂得| 精品久久91| 免费高清一区二区三区| 丝袜亚洲另类欧美综合| 日韩高清一二三区| 久久精品在线观看| 久久久久久久福利| 在线日韩一区二区| 亚洲经典一区二区三区| 伊人伊成久久人综合网站 | 国产成人精品a视频一区www| 成人在线啊v| 香蕉成人伊视频在线观看| 熟女少妇内射日韩亚洲| 一区二区三区日韩| 色婷婷久久综合中文久久蜜桃av| 精品精品欲导航| 日本天堂在线观看| 欧洲亚洲免费视频| 波多野结衣欧美| 欧美性受黑人性爽| 日韩专区在线视频| 成年人的黄色片| 亚洲女人小视频在线观看| 无码人妻丰满熟妇奶水区码| 精品噜噜噜噜久久久久久久久试看| 丁香婷婷在线| 欧美在线视频播放| 噜噜噜天天躁狠狠躁夜夜精品| gogogo免费高清日本写真| 日本美女一区二区三区| 成年人在线观看av| 亚洲狠狠爱一区二区三区| 国产精品久久无码一三区| 亚洲香蕉av在线一区二区三区| 成全电影大全在线观看| 91免费版网站在线观看| 99久久www免费| 亚洲77777| 中文字幕欧美日韩一区| www亚洲视频| 亚洲另类激情图| 僵尸再翻生在线观看| 国产精品12| 影音国产精品| 亚洲精品久久一区二区三区777| 亚洲精品国产高清久久伦理二区| 亚洲熟妇av乱码在线观看| 亚洲人成网站免费播放| 人人视频精品| 欧美一区免费视频| 日韩电影在线一区二区三区| 无码国产69精品久久久久同性| 福利二区91精品bt7086| 日韩资源在线| 日韩免费av片在线观看| 色综合综合网| 波多野结衣天堂| 日本一区二区久久| 在线视频 91| 精品国产一区二区三区久久久| 国产999精品在线观看| 中文字幕一区二区三区有限公司 | 精品久久久久久久久久| 午夜视频福利在线观看| 欧美在线亚洲一区| av亚洲免费| 午夜剧场在线免费观看| **性色生活片久久毛片| 亚洲精品久久久狠狠狠爱| 久久免费视频在线| 日韩欧美ww| 天堂在线资源视频| 成人欧美一区二区三区视频网页| 国产剧情精品在线| 久久久亚洲国产| 网友自拍一区| 在线黄色免费观看| 亚洲免费av高清| 蜜桃av噜噜一区二区三区麻豆| 国产精品美女久久久久久| 国产无套内射久久久国产| 91一区二区三区在线播放| 一级片在线观看免费| 中文字幕亚洲欧美日韩2019| 久久9999免费视频| 免费看国产曰批40分钟| 亚洲国产精品成人综合色在线婷婷| 国产日产亚洲系列最新| 久久久久久久久久国产精品| 香蕉视频一区二区三区| 天天操天天干天天做| 亚洲综合色丁香婷婷六月图片| 精品乱码一区二区三四区视频| 91精品久久久久久| 国产精品一区亚洲| 亚洲女人毛茸茸高潮| 亚洲韩国欧洲国产日产av| 欧美电影在线观看网站| 欧美日韩成人免费视频| 国产精品美女久久久久久2018| 黄色小视频免费观看| 国产精品自产拍在线观| 极品少妇一区二区三区| xxxxx99| 亚洲福利视频网| 日韩一区二区三区四区五区| 国产午夜伦鲁鲁| 亚洲卡通欧美制服中文|