国产成人毛片毛片久久网_国产午夜激无码av毛片不_国产乱对白精彩在线播放_av资源站中文字幕_亚洲男人的天堂网站_国产成 人 综合 亚洲网_中国国产激情一区_少妇一级淫片免费放_亚洲一本大道av久在线播放_免费观看美女裸体网站

行業(yè)動態(tài)

防御吧作為15年知名老牌域名服務(wù)商,CNNIC和CANN雙認(rèn)證域名注冊商,已經(jīng)
持續(xù)為500多萬個域名提供服務(wù),包括智能DNS/自由轉(zhuǎn)移/隱私保護(hù)等服務(wù)!
Google公開了GitHub Actions漏洞的詳細(xì)信息
2020-11-05 16:35:25 【

在104天的披露截止日期之后,谷歌本周公開了影響GitHub Actions的漏洞的詳細(xì)信息。

該漏洞由Google Project Zero的安全研究員Felix Wilhelm識別,該漏洞于7月21日報(bào)告給GitHub。根據(jù)Google的政策,有關(guān)該漏洞的信息應(yīng)在90天后發(fā)布,但是GitHub要求寬限期為14天。

漏洞跟蹤為CVE-2020-15228,與設(shè)置為禁用set-envadd-path工作流命令的使用有關(guān)。GitHub已為該問題指定了中等嚴(yán)重性等級,但Google Project Zero表示此問題的嚴(yán)重性為。

Github操作運(yùn)行程序支持的set-env命令使用戶可以定義任意環(huán)境變量,安全研究人員發(fā)現(xiàn)該功能高度容易受到注入攻擊。

“當(dāng)運(yùn)行程序進(jìn)程解析打印到STDOUT的每一行以尋找工作流命令時,每個Github操作都會在執(zhí)行過程中打印出不受信任的內(nèi)容,因此很容易受到攻擊。在大多數(shù)情況下,設(shè)置任意環(huán)境變量的功能可在執(zhí)行另一個工作流程后立即執(zhí)行遠(yuǎn)程代碼。” Wilhelm指出。

GitHub確認(rèn)的問題是,可以將路徑和環(huán)境變量注入到將不受信任的數(shù)據(jù)記錄到stdout的工作流中,而這全都不是工作流作者的意圖。

在10月1日的帖子中,Microsoft擁有的平臺透露了@ actions / core npm模塊應(yīng)該更新到版本1.2.6,該版本更新了addPathexportVariable函數(shù)。

GitHub引入了一組新文件,用于管理工作流中的環(huán)境和路徑更新,以確保用戶可以繼續(xù)動態(tài)設(shè)置環(huán)境變量。

“跑步者將發(fā)布一個更新,該更新將在不久的將來禁用set-env和add-path工作流命令。現(xiàn)在,用戶應(yīng)該升級到@行為/核心1.2.6或更高版本,并更換一套-ENV的任何實(shí)例或在他們的工作流程與新的環(huán)境文件語法添加路徑命令,” GitHub的解釋

GitHub說,Runner 2.273.5版本已經(jīng)在警告使用添加路徑set-env命令,并且計(jì)劃完全禁用它們。建議用戶盡快升級,因?yàn)樯形凑业浇鉀Q方法。


】【打印關(guān)閉】 【返回頂部
分享到QQ空間
分享到: 
上一篇高防服務(wù)器如何防御CC攻擊,真的.. 下一篇游戲已成DDOS攻擊最嚴(yán)重領(lǐng)域 黑產(chǎn)..

立足首都,輻射全球,防御吧專注云防御及云計(jì)算服務(wù)15年!

聯(lián)系我們

服務(wù)熱線:13051179500 18910191973
企業(yè)QQ:1245940436
技術(shù)支持:010-56159998
E-Mail:xihedata.com
Copyright ? 2003-2016 fangyuba. 防御吧(完美解決防御與加速) 版權(quán)所有 增值許可:京B2-20140042號
售前咨詢
公司總機(jī):18910191973
24小時電話:010-56159998
投訴電話:18910191973
值班售后/技術(shù)支持
售后服務(wù)/財(cái)務(wù)
備案專員
緊急電話:18610088800