千家信息网

谷歌泄露严重Github安全漏洞

发表于:2025-12-01 作者:千家信息网编辑
千家信息网最后更新 2025年12月01日,谷歌的Zero Project团队公开披露了GitHub中的一个严重漏洞,该漏洞可用于对流行的开发者平台发起注入攻击。这家搜索巨头的安全分析师团队因发现流行软件中的主要漏洞而受到称赞,本周早些时候,该
千家信息网最后更新 2025年12月01日谷歌泄露严重Github安全漏洞

谷歌的Zero Project团队公开披露了GitHub中的一个严重漏洞,该漏洞可用于对流行的开发者平台发起注入攻击。这家搜索巨头的安全分析师团队因发现流行软件中的主要漏洞而受到称赞,本周早些时候,该团队披露了Windows 10零日漏洞,该漏洞可能使黑客能够夺取用户对计算机的控制。

早在今年1月,Project Zero就改变了披露政策,给予供应商整整90天的时间来披露其系统或软件中的问题。这就是为什么在谷歌研究人员7月发现GitHub后,GitHub在10月18日修复了这个严重的缺陷。随着最后期限的临近,GitHub在10月份放弃了易受攻击的命令,并发布了安全公告,警告用户更新工作流程。

然后,10月中旬,开发商平台因为漏洞将于11月2日公开披露,接受了0号项目14天的宽限期。

漏洞痕迹为CVE-2020-15228,解决了GitHub Actions中工作流命令容易受到注入攻击的问题。这些命令用作在平台上执行的动作和动作运行器之间的通信通道。

谷歌高级信息安全工程师Felix Wilhem在"零项目"报告中解释说,几乎所有具有复杂Github Actions的项目都容易受到注入攻击,他说:

"该功能最大的问题是容易受到注射攻击。当正在运行的程序进程解析打印到STDOUT的每一行来查找工作流命令时,每一个Github操作都会在执行过程中打印不可信的内容,因此很容易受到攻击。在大多数情况下,设置任何环境变量的功能将在执行另一个工作流后立即执行远程代码。我花了一些时间查看流行的Github存储库,几乎所有具有一些复杂Github操作的项目都容易受到这种bug的影响。"

Wilhem认为,Github要完全解决这个问题将非常困难,因为实现工作流命令的方式"从根本上说是不安全的"。尽管不建议将命令语法作为解决此问题的短期解决方案,但长期解决方案将需要将工作流命令移动到越界通道,尽管这也会破坏其他相关代码。

就在宽限期结束前,GitHub要求0号项目再延长48小时解决问题,并没有修复,而是通知了其他客户,并设定了修复漏洞的最终日期。

漏洞 命令 问题 工作 攻击 工作流 项目 安全 平台 复杂 代码 功能 动作 团队 宽限期 方案 时间 用户 解决方案 软件 数据库的安全要保护哪些东西 数据库安全各自的含义是什么 生产安全数据库录入 数据库的安全性及管理 数据库安全策略包含哪些 海淀数据库安全审计系统 建立农村房屋安全信息数据库 易用的数据库客户端支持安全管理 连接数据库失败ssl安全错误 数据库的锁怎样保障安全 主机连接到虚拟机数据库 法拉利网络安全投资 皇家墨尔本理工大学网络安全 广州新华互联网科技学校刘老师 广西交通网络安全直播课 如何从外部访问SQL数据库 中文数据库中检索符代表什么 如何查看磁盘存储服务器ip地址 软件开发公司省心青岗科技 淘宝中的数据库结构 互联网软件开发的演讲 数据库设计用文件写代码 想用自己的电脑练习数据库操作 适用于mac的软件开发软件 淄川hr人力资源软件开发服务 原神是用什么软件开发的 刀塔传奇官方服务器 盗用光纤是否危害网络安全 中国网络技术自学网 新罗区昌帅星网络技术工作室 局 网络安全 方案 惠普服务器管理口丢失 山西软件开发资质证书 web服务器默认网页配置 嵩县软件开发报价 用友数据库在c盘哪里 数据库读写分离英文简称 强化网络安全保护能力 count统计数据库 ios 服务器 开发
0