亚洲视频二区_亚洲欧洲日本天天堂在线观看_日韩一区二区在线观看_中文字幕不卡一区

公告:魔扣目錄網(wǎng)為廣大站長提供免費(fèi)收錄網(wǎng)站服務(wù),提交前請做好本站友鏈:【 網(wǎng)站目錄:http://www.430618.com 】, 免友鏈快審服務(wù)(50元/站),

點擊這里在線咨詢客服
新站提交
  • 網(wǎng)站:51998
  • 待審:31
  • 小程序:12
  • 文章:1030137
  • 會員:747

包含敏感數(shù)據(jù)的數(shù)千個 Firefox cookie 數(shù)據(jù)庫目前出現(xiàn)在 GitHub 的存儲庫中,這些數(shù)據(jù)可能用于劫持經(jīng)過身份驗證的會話。這些 cookies.sqlite 數(shù)據(jù)庫通常位于 Firefox 配置文件文件夾中。它們用于在瀏覽會話之間存儲 cookie。現(xiàn)在可以通過使用特定查詢參數(shù)搜索 GitHub 來找到它們,這就是所謂的搜索“dork”。

總部位于倫敦的鐵路旅行服務(wù)公司 Trainline 的安全工程師 Aidan Marlin 在通過 HackerOne 報告了他的發(fā)現(xiàn),并被 GitHub 代表告知“我們用戶暴露的憑據(jù)不在范圍內(nèi)后,提醒 The Register 這些文件的公開可用性。我們的漏洞賞金計劃”。Marlin 然后問他是否可以公開他的發(fā)現(xiàn),并被告知他可以自由這樣做。

在發(fā)送給 The Register 的電子郵件中,Marlin 表示:“我很沮喪 GitHub 沒有認(rèn)真對待用戶的安全和隱私。它至少可以防止這個 GitHub dork

的結(jié)果出現(xiàn)。如果上傳這些 cookie 數(shù)據(jù)庫的人知道他們做了什么,他們會尿褲子”。

Marlin 承認(rèn),受影響的 GitHub 用戶在提交代碼并將其推送到公共存儲庫時未能阻止他們的 cookies.sqlite 數(shù)據(jù)庫被包含在內(nèi),因此應(yīng)該受到一些指責(zé)。 “但是這個 dork 的點擊量接近 4500 次,所以我認(rèn)為 GitHub 也有注意的義務(wù)”。他說,并補(bǔ)充說他已經(jīng)通知了英國信息專員辦公室,因為個人信息處于危險之中。

Marlin 推測這種疏忽是從一個人的 Linux 主目錄提交代碼的結(jié)果。他解釋說:“我想在大多數(shù)情況下,個人不知道他們已經(jīng)上傳了他們的 cookie 數(shù)據(jù)庫,用戶這樣做的一個常見原因是跨多臺機(jī)器的公共環(huán)境”。

Marlin 說,GitHub dorks 并不新鮮,但它們通常只影響單一服務(wù),例如 AWS。這種特殊的失誤令人不安,因為它可能允許攻擊者訪問任何面向互聯(lián)網(wǎng)的網(wǎng)站,在提交 cookie 文件時,GitHub 用戶已通過該網(wǎng)站進(jìn)行身份驗證。他補(bǔ)充說,可能也可以找到其他瀏覽器的傻瓜。

【來源:希恩貝塔】

分享到:
標(biāo)簽:數(shù)據(jù)庫 用戶 他們的 這樣做 提交 文件 會話 的人
用戶無頭像

網(wǎng)友整理

注冊時間:

網(wǎng)站:5 個   小程序:0 個  文章:12 篇

  • 51998

    網(wǎng)站

  • 12

    小程序

  • 1030137

    文章

  • 747

    會員

趕快注冊賬號,推廣您的網(wǎng)站吧!
最新入駐小程序

數(shù)獨大挑戰(zhàn)2018-06-03

數(shù)獨一種數(shù)學(xué)游戲,玩家需要根據(jù)9

答題星2018-06-03

您可以通過答題星輕松地創(chuàng)建試卷

全階人生考試2018-06-03

各種考試題,題庫,初中,高中,大學(xué)四六

運(yùn)動步數(shù)有氧達(dá)人2018-06-03

記錄運(yùn)動步數(shù),積累氧氣值。還可偷

每日養(yǎng)生app2018-06-03

每日養(yǎng)生,天天健康

體育訓(xùn)練成績評定2018-06-03

通用課目體育訓(xùn)練成績評定