国产精品电影_久久视频免费_欧美日韩国产激情_成年人视频免费在线播放_日本久久亚洲电影_久久都是精品_66av99_九色精品美女在线_蜜臀a∨国产成人精品_冲田杏梨av在线_欧美精品在线一区二区三区_麻豆mv在线看

安全研究人員如何通過漏洞懸賞計劃侵入了汽車公司

安全 漏洞
讓我們去看看一位安全研究人員如何通過漏洞懸賞計劃侵入了一家汽車公司的故事,并學習如何更有效地保護貴組織及應用程序。

2023年8月21日,安全研究人員兼HackerOne顧問委員會成員Corben Leo在社交媒體上宣布,他侵入了一家汽車公司,隨后發布了一則帖子,解釋如何獲得了數百個代碼庫的訪問權限。

圖1圖1

Corben參加了由這家汽車制造商發起的漏洞懸賞計劃。漏洞懸賞是眾多行業一種非常普遍的做法,旨在獎勵道德黑客發現問題并以負責任的方式報告問題,這種做法久經時間的考驗,為許多公司帶來了顯著的效果。與此同時,有報道稱與其他行業相比,汽車制造商支付的漏洞賞金往往少得多。

就本文這個案例而言,這家汽車公司給出了合理的獎勵,Corben也有合理的動機去發現和報告這個可能引發危機的漏洞。Corben在帖子中闡述了其攻擊方法。簡而言之,通過反復試錯,他找到了所謂的入站控制器,這其實是用于Kubernetes環境的負載均衡器,通過蠻力攻擊,操縱主機報頭,他發現了一個錯誤配置的Spring Boot Actuator(Sprint Boot框架的子項目),該Actuator使用HTTP端點來公開運行應用程序方面的操作信息,他發現的端點是' /env '和' /heapdump '端點。這時候憑據登場亮相了。

圖2圖2

' /env '端點擁有經過適當編輯處理的密碼,這意味著進入了死胡同,然而,' /heapdump'端點含有存儲在內存中的應用程序對象的快照,暴露了明文格式的憑據。在搜索關鍵字僅僅幾分鐘后,他就找到了oauth2憑據,他利用這些憑據訪問了一個之前發現的config-server實例;同樣由于另一個錯誤配置的Spring Boot Actuator,他找到了另一組' /env '和' /heapdump '端點。

不過這一回,'/env'端點沒有編輯憑據。Corben現在有了GitHub代碼庫管理員的私鑰和密碼,這個管理員可以訪問30多個GitHub組織,并對數百個代碼庫擁有讀寫訪問權。

圖3圖3

如果不道德的黑客先發現了這個漏洞,這家汽車公司可能會泄露其所有的私有代碼庫或遭到勒索,正如我們所看到的,不是所有的公司都這么幸運,包括三星、英偉達、微軟和優步。

剖析出了什么岔子?

這個場景涉及多個問題:錯誤配置、暴露的明文密碼和范圍確定。

錯誤配置是攻擊者最好的朋友

雖然我們不能確定這家汽車公司的DevOps團隊是如何部署其基礎設施的,但很有可能他們會使用基礎設施即代碼(IaC),比如Terraform、Crossplane或CloudFormation。IaC有一些重大的優點,因為配置可以快速地進行版本控制和審查,使整個環境具有極大的可擴展性。然而,最大的缺點之一是代碼中的錯誤配置可能意味著相同的問題推廣到整個環境中的每個實例,這可能就是相同的錯誤配置出現在多臺服務器上的原因。

在流程的早期測試錯誤配置,是確保它們不會出現在生產環境中的最佳方法,GitGuardian的客戶使用gghield用于IaC掃描已有很長一段時間了。現在,我們通過新的基礎設施代碼安全模塊將相同的這項掃描功能添加到GitGuardian平臺,客戶可以在儀表板上看到100多次自動掃描的結果,并協調修復過程。

無論你如何部署基礎設施(手動部署還是通過IaC部署),都要確保添加了審查過程來覆蓋常見的場景,我們還鼓勵IaC方面剛入手的讀者了解《WASP云原生應用程序十大安全漏洞》,知道測試時應該留意什么漏洞。

暴露密碼

到目前為止,我們希望每個人都知道以明文形式存儲密碼是個壞主意,然而我們也知道,進入到公共GitHub代碼庫的暴露密碼數量每年都在增長。在本文,我們確實看到了為確保機密(secrets)安全而花費心思的證據,因為Corben遇到的初始' /env '端點確實擁有經過編輯的憑據,然而,他們忽略了' heapdump '端點中的日志文件。

檢查任何地方的機密至關重要,不僅僅是所編寫的代碼中的機密,還有代碼生成的任何文件(包括日志)中的機密,這就是ggshield(GitGuardian CLI)可以掃描任意文件或路徑查找機密的原因之一。手動審查日志的代碼可能會發現明文憑據的存在,但是始終使用工具進行測試的團隊更容易及早發現問題,如果他們清理了那個端點上的日志,這將是內容全然不同的社交媒體帖子。

超級管理員憑據

Corben發現的GitHub憑據不僅授予對單個私有代碼庫的訪問權,甚至還授予對單個私有組織的訪問權,他報告自己獲得了對30多個組織和數百個代碼庫的訪問權限,需要這種級別的跨組織協作可能有其合理的理由。然而,這感覺像是有人使用根用戶憑據來處理所有事情,安全界的共識是始終致力于實現零信任架構,并運用最小特權原則。

Mackenzie Jackson在其文章《管理和存儲包括API密鑰和其他憑據在內的機密的最佳實踐》中討論了最小權限的這個原則,所有憑據都應該嚴格限定在其預期目的范圍內,只授予完成特定任務所需的最小權限,創建一個只能訪問非常特定的代碼庫的新用戶可能是一條更好的途徑,這意味著Corben將擁有一些訪問權限,但無法訪問密鑰。

漏洞懸賞和安全研究的重要性

實際上,互聯網上的每個應用程序都在不斷地接受安全測試。問題就在于誰在測試,以及測試的目的是什么,我們一直在與攻擊者玩貓捉老鼠的游戲,總是試圖比對方領先一步。參與漏洞懸賞計劃、雇用滲透測試人員來發現和利用應用程序和環境中的漏洞,這些都是確保你在攻擊者之前發現問題的好方法。

外頭有很多道德黑客等著與你合作,幫助你確保安全,如果你正在尋找有關漏洞懸賞平臺方面的更多信息,請查看HackerOne、Bugcrowd或Open Bug Bounty,這是三個最受歡迎的平臺。你也可以看看Jason Haddix最近的安全代碼庫播客,他暢談了自己作為漏洞賞金獵人和育碧(UbiSoft)CIO的經歷,保證你的應用程序和客戶的安全是一個過程。

我們可以從這個例子及其他例子中汲取很多教訓。本文提醒我們在確定憑據的范圍時應遵循最小特權原則,不要添加明文形式的密碼,并進行測試,以確保我們的基礎設施即代碼沒有錯誤配置,無論你在通往更安全的道路上處于哪個階段,我們都鼓勵你不斷學習,努力保持安全。

責任編輯:華軒 來源: 今日頭條
相關推薦

2021-09-10 10:42:40

蘋果漏洞安全研究人員

2010-04-19 10:32:07

2014-12-25 09:51:32

2014-11-07 10:37:57

2020-10-14 10:39:50

漏洞網絡攻擊網絡安全

2020-08-12 08:08:02

安全漏洞數據

2011-10-28 09:03:39

2021-02-02 09:32:06

黑客攻擊l安全

2021-02-14 12:25:07

蘋果PayPal漏洞

2011-10-28 10:17:11

2023-06-09 15:54:27

2021-12-16 09:48:50

漏洞懸賞計劃Meta漏洞

2021-06-15 10:57:55

漏洞網絡安全網絡攻擊

2024-01-25 16:03:24

2010-05-18 10:39:22

2021-08-16 17:30:51

漏洞數據泄露信息泄露

2021-11-18 13:46:08

大數據駕駛安全數據技術

2021-09-30 10:29:46

蘋果安全漏洞

2013-01-23 09:34:32

2013-08-09 13:13:32

點贊
收藏

51CTO技術棧公眾號

伊人久久一区| 日本aⅴ大伊香蕉精品视频| 日韩欧美激情一区二区| 欧美大片91| 日韩一区二区免费电影| 好男人www社区| 日韩电影在线免费看| 日本道色综合久久影院| 欧亚一区二区| 欧美成人aa大片| 中文在线а天堂av| 久久久久久亚洲综合影院红桃 | 在线网址91| 一区二区三区在线视频播放 | 色88888久久久久久影院野外| 国产第一页视频| 狠狠色丁香婷婷综合久久片| 国产99午夜精品一区二区三区| 人人香蕉久久| 久精品免费视频| 日韩网站中文字幕| 国产午夜精品麻豆| а天堂中文在线官网| 在线看日韩精品电影| 欧美最顶级a∨艳星| 国产精品高潮呻吟久久| 日韩福利视频在线| 26uuu色噜噜精品一区| 日韩欧美一级在线| 国产一区在线精品| 亚洲视频电影| 日韩av二区在线播放| 麻豆久久久9性大片| 亚洲激情另类| 国产一区二区三区四区五区在线 | 国产视频精品久久| 狠狠操狠狠色综合网| 一级片a一级片| 亚洲在线中文字幕| 曰韩少妇与小伙激情| 亚洲国产中文字幕在线视频综合| 91天堂在线| 欧美日韩视频免费播放| 男女视频在线观看| 91久久精品一区二区二区| а天堂8中文最新版在线官网| 色88888久久久久久影院按摩| 毛片免费在线观看| 在线观看日韩av先锋影音电影院| 国产高清视频在线| 欧美一级黄色大片| 久草在线视频网站| 国产一区二区动漫| 97精品资源在线观看| 97久久精品视频| 日韩精品欧美| 久久精彩视频| 国产原创一区二区三区| 黄色a级片免费| 亚洲人妖av一区二区| 中文在线a√在线8| 欧美久久高跟鞋激| 一区二区三区电影大全| 久久久成人av| 色棕色天天综合网| 国产福利久久精品| 久久99蜜桃精品| 亚洲最大综合网| 精品久久久在线观看| 黄色网页在线观看| 国产亚洲人成a一在线v站| 粉嫩av一区二区| 91精品国产一区二区三区动漫 | 高清成人免费视频| 在线视频亚洲欧美中文| 97视频在线观看成人| 成人高清电影网站| 明星裸体视频一区二区| 国产成人av电影在线观看| 国产午夜电影| 亚洲а∨天堂久久精品9966| 精品国产鲁一鲁****| 91久久久在线| 国产91精品露脸国语对白| 色老板在线观看| 日韩精品在线一区| 国产一区福利| 麻豆视频成人| 国产欧美精品一区二区色综合 | 国产成人在线视频免费播放| www99xav| 欧美mv日韩mv亚洲| 日本一道高清一区二区三区| 欧美激情第六页| 91麻豆国产自产在线观看| 色综合久久网女同蕾丝边| 亚洲加勒比久久88色综合| 天天躁日日躁狠狠躁欧美巨大小说 | 91精品国产综合久久香蕉麻豆| 88xx成人网| 国产精品第一视频| 成人午夜视频福利| 成人亚洲性情网站www在线观看| 最近2019年手机中文字幕| 狠久久av成人天堂| 激情五月婷婷久久| 欧美大胆人体bbbb| 欧美一级精品| 啊啊啊一区二区| 日韩亚洲欧美一区二区三区| 理论片一区二区在线| 椎名由奈jux491在线播放| 欧美视频不卡中文| 懂色av一区二区| 老司机午夜网站| 69堂亚洲精品首页| 欧美午夜精品一区二区三区电影| 中文字幕无码精品亚洲35| 精品捆绑美女sm三区| 99久久夜色精品国产亚洲1000部| 日本一极黄色片| 亚洲精品一区中文字幕乱码| 亚洲二区在线| 色网址在线观看| 久久99久久99精品免观看粉嫩| 日韩在线播放一区二区| 污视频在线观看免费| 欧美激情视频三区| 粉嫩13p一区二区三区| 日本在线观看大片免费视频| 91超碰rencao97精品| 亚洲精品第一国产综合野| 国产欧美日韩电影| 大伊香蕉精品视频在线| 日韩一区二区三区视频| 国产精品a级| 黑料吃瓜在线观看| 97精品在线视频| 国产日韩三级在线| 国产美女亚洲精品7777| 91好吊色国产欧美日韩在线| 亚洲区中文字幕| 精品一区二区三区免费毛片爱| 肉肉视频在线观看| 欧美精品一区二区视频| 51精品国自产在线| 鲁大师影院一区二区三区| 黄色小网站在线观看| 免费久久久一本精品久久区| 欧美视频一区二区三区在线观看| 中文一区一区三区免费在线观看| 国产无遮挡在线视频免费观看| 国产精品第三页| 亚洲一区二区成人在线观看| 欧美精品久久久久久| 佐山爱痴汉视频一区二区三区 | 国产亚洲福利社区一区| 亚洲精品伦理| 欧美一级黄色片视频| 久久久国产精品x99av| 91免费视频观看| 99久久香蕉| 污视频网站免费看| 国产精品激情av电影在线观看 | 最新av在线网站| 成人福利网站在线观看11| 亚洲成人精品一区二区| 久久精品亚洲人成影院| 二区三区在线播放| 免费在线观看一区二区| 亚洲精品美女久久| gogogo免费视频观看亚洲一| 精品视频一区二区三区| 又黄又免费的网站| 成人淫片在线看| 欧美一区三区二区| 精彩视频一区二区三区 | 欧美在线综合视频| 国产亚洲激情| 美女高潮在线观看| 国产视频一视频二| 国产suv精品一区二区三区88区| 精品美女国产在线| 亚洲永久网站| 亚洲精品.com| 成视频年人免费看黄网站| 51精品国产人成在线观看 | 宅男噜噜99国产精品观看免费| 亚洲欧美国产制服动漫| 久久精品视频一区二区三区| 欧美日韩精品在线一区| 91官网在线| 99色这里只有精品| 欧美成人精品不卡视频在线观看| 亚洲色图在线播放| 99这里有精品| 免费观看亚洲天堂| 国产精品免费观看| 精品久久一二三| 91久久久久久|