《電子技術(shù)應(yīng)用》
您所在的位置:首頁 > 通信與網(wǎng)絡(luò) > 業(yè)界動態(tài) > 三星多個(gè)內(nèi)部項(xiàng)目敏感源代碼泄露,或?qū)⒁l(fā)“災(zāi)難性后果”?

三星多個(gè)內(nèi)部項(xiàng)目敏感源代碼泄露,或?qū)⒁l(fā)“災(zāi)難性后果”?

2019-05-12

  5月9日消息,據(jù)外媒報(bào)道,迪拜網(wǎng)絡(luò)安全公司SpiderSilk的安全研究員莫薩布·侯賽因(Mossab Hussein)最近發(fā)現(xiàn),三星工程師使用的某開發(fā)實(shí)驗(yàn)室泄露了其多個(gè)內(nèi)部項(xiàng)目的高度敏感源代碼、憑證和密鑰,其中包括其SmartThings平臺項(xiàng)目。
  這家電子巨頭將幾十個(gè)內(nèi)部編碼項(xiàng)目留在了三星旗下實(shí)驗(yàn)室Vandev Lab上的GitLab實(shí)例中。這個(gè)實(shí)例被工作人員用來共享三星的各種應(yīng)用、服務(wù)和項(xiàng)目,并為其貢獻(xiàn)代碼。由于這些項(xiàng)目被設(shè)置為“公共”,而且沒有用密碼進(jìn)行適當(dāng)?shù)谋Wo(hù),因此任何人都可以深入查看每個(gè)項(xiàng)目的進(jìn)展,訪問和下載源代碼,從而導(dǎo)致絕密信息泄露。

5cd4f92db578d-thumb.png

  侯賽因表示,其中一個(gè)項(xiàng)目包含的憑證允許任何人訪問三星工程師正在使用的完整AWS帳戶,里面包括100多個(gè)S3存儲桶,其中包含日志和分析數(shù)據(jù)。
  此外,許多文件夾包含三星SmartThings和Bixby服務(wù)的日志和分析數(shù)據(jù),但也有幾名員工公開的、以明文形式存儲的私有GitLab令牌,這使得侯賽因能夠利用42個(gè)公共項(xiàng)目獲得的信息對另外135個(gè)項(xiàng)目進(jìn)行訪問,包括許多私人項(xiàng)目。
  三星宣稱,其中一些文件是用于測試的,但侯賽因?qū)@一說法提出質(zhì)疑,稱在GitLab存儲庫中發(fā)現(xiàn)的源代碼與4月10日在谷歌應(yīng)用店Google Play上發(fā)布的安卓(Android)應(yīng)用程序包含的代碼相同。
  這個(gè)應(yīng)用程序已經(jīng)更新過,到目前為止已經(jīng)安裝了1億多次。侯賽因稱:“我有一個(gè)用戶的私密令牌,完全可以訪問GitLab上所有的135個(gè)項(xiàng)目。”這可能允許他使用工作人員的帳戶進(jìn)行代碼更改。
  侯賽因還分享了幾張其相關(guān)發(fā)現(xiàn)的截圖和一段視頻,供人們檢查和驗(yàn)證。公開的GitLab實(shí)例還包含三星SmartThings的iOS和安卓應(yīng)用程序的私有證書。
  侯賽因還在泄露文件中發(fā)現(xiàn)了幾份內(nèi)部文件和幻燈片。他說:“真正的威脅在于有人可能獲得對應(yīng)用程序源代碼這種高級別的訪問,并在公司不知情的情況下向其注入惡意代碼。”
  侯賽因還稱,通過公開的密匙和令牌,他記錄了大量的訪問權(quán)限,如果被惡意行為者獲得,可能會導(dǎo)致“災(zāi)難性后果”。

5cd4f92da6af1-thumb.png

  被泄露AWS憑證的屏幕截圖,它允許使用GitLab私有令牌訪問存儲桶
  侯賽因是一名白帽黑客和數(shù)據(jù)泄露發(fā)現(xiàn)者,他于4月10日向三星報(bào)告了自己的發(fā)現(xiàn)。在接下來的幾天里,三星開始撤銷AWS憑證,但尚不清楚其余的密鑰和憑證是否被吊銷。
  在侯賽因首次披露這個(gè)問題近一個(gè)月后,三星仍未了結(jié)侯賽因的漏洞報(bào)告。
  三星發(fā)言人扎克·杜根(Zach Dugan)表示:“最近,一位個(gè)人安全研究員報(bào)告說,我們一個(gè)測試平臺的安全獎(jiǎng)勵(lì)計(jì)劃存在漏洞。我們迅速撤銷了其報(bào)告測試平臺的所有密鑰和憑證,雖然我們尚未找到任何外部訪問的證據(jù),但我們目前正在對此進(jìn)行進(jìn)一步調(diào)查。”
  侯賽因說,三星直到4月30日才撤銷GitLab的私鑰。三星拒絕回答具體問題,也沒有提供任何證據(jù)證明三星擁有的開發(fā)環(huán)境是用于測試的。
  侯賽因?qū)?bào)告安全漏洞并不陌生。他最近披露了Blind的一個(gè)易受攻擊的后端數(shù)據(jù)庫。Blind是一家在硅谷員工中頗受歡迎的匿名社交網(wǎng)站,侯賽因發(fā)現(xiàn)一臺服務(wù)器泄露了科學(xué)期刊巨頭愛思唯爾(Elsevier)的滾動用戶密碼列表。
  侯賽因稱,三星的數(shù)據(jù)泄露是他迄今最大的發(fā)現(xiàn)。他說:“我還沒有見過這么大的一家公司使用這種奇怪的做法來處理他們的基礎(chǔ)設(shè)施。”

本站內(nèi)容除特別聲明的原創(chuàng)文章之外,轉(zhuǎn)載內(nèi)容只為傳遞更多信息,并不代表本網(wǎng)站贊同其觀點(diǎn)。轉(zhuǎn)載的所有的文章、圖片、音/視頻文件等資料的版權(quán)歸版權(quán)所有權(quán)人所有。本站采用的非本站原創(chuàng)文章及圖片等內(nèi)容無法一一聯(lián)系確認(rèn)版權(quán)者。如涉及作品內(nèi)容、版權(quán)和其它問題,請及時(shí)通過電子郵件或電話通知我們,以便迅速采取適當(dāng)措施,避免給雙方造成不必要的經(jīng)濟(jì)損失。聯(lián)系電話:010-82306118;郵箱:aet@chinaaet.com。
主站蜘蛛池模板: 精品视频www| 91精品国产免费久久国语麻豆| 欧美jizzhd精品欧美| 免费va在线观看| 青青草原在线视频| 欧美性色黄大片www喷水| 国产三级精品在线观看| 51在线视频免费观看视频| 成人中文字幕在线| 久草视频精品在线| 毛片a级毛片免费观看品善网| 四虎影视884aa·com| 欧美污视频网站| 在打烊后仅剩两人接档泡面番 | 国产精品亚洲综合一区在线观看 | a资源在线观看| 无码人妻精品一二三区免费| 亚洲一区二区三区无码中文字幕 | 韩国高清色www在线播放| 国精产品一区一区三区有限公司| 中文字幕无线码一区二区| 欧美成人手机在线视频| 国产a三级三级三级| 欧美人与物另类| 国产香蕉精品视频| √天堂8资源中文在线| 日本一道本高清免费| 亚洲一区二区三区在线网站| 男人桶爽女人30分钟视频动态图 | 日批免费观看视频| 亚洲av日韩综合一区久热| 波多野结衣与老人系列| 午夜精品乱人伦小说区| 野花日本免费观看高清电影8| 国产精品9999久久久久| 97se色综合一区二区二区| 小兔子救了蛇被蛇两根进去| 久久久久人妻一区精品色| 最近中文字幕免费mv视频7| 亚洲欧美国产精品| 男人扒开女人的腿做爽爽视频|