《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 業界動態 > 三星多個內部項目敏感源代碼泄露,或將引發“災難性后果”?

三星多個內部項目敏感源代碼泄露,或將引發“災難性后果”?

2019-05-12

  5月9日消息,據外媒報道,迪拜網絡安全公司SpiderSilk的安全研究員莫薩布·侯賽因(Mossab Hussein)最近發現,三星工程師使用的某開發實驗室泄露了其多個內部項目的高度敏感源代碼、憑證和密鑰,其中包括其SmartThings平臺項目。
  這家電子巨頭將幾十個內部編碼項目留在了三星旗下實驗室Vandev Lab上的GitLab實例中。這個實例被工作人員用來共享三星的各種應用、服務和項目,并為其貢獻代碼。由于這些項目被設置為“公共”,而且沒有用密碼進行適當的保護,因此任何人都可以深入查看每個項目的進展,訪問和下載源代碼,從而導致絕密信息泄露。

5cd4f92db578d-thumb.png

  侯賽因表示,其中一個項目包含的憑證允許任何人訪問三星工程師正在使用的完整AWS帳戶,里面包括100多個S3存儲桶,其中包含日志和分析數據。
  此外,許多文件夾包含三星SmartThings和Bixby服務的日志和分析數據,但也有幾名員工公開的、以明文形式存儲的私有GitLab令牌,這使得侯賽因能夠利用42個公共項目獲得的信息對另外135個項目進行訪問,包括許多私人項目。
  三星宣稱,其中一些文件是用于測試的,但侯賽因對這一說法提出質疑,稱在GitLab存儲庫中發現的源代碼與4月10日在谷歌應用店Google Play上發布的安卓(Android)應用程序包含的代碼相同。
  這個應用程序已經更新過,到目前為止已經安裝了1億多次。侯賽因稱:“我有一個用戶的私密令牌,完全可以訪問GitLab上所有的135個項目。”這可能允許他使用工作人員的帳戶進行代碼更改。
  侯賽因還分享了幾張其相關發現的截圖和一段視頻,供人們檢查和驗證。公開的GitLab實例還包含三星SmartThings的iOS和安卓應用程序的私有證書。
  侯賽因還在泄露文件中發現了幾份內部文件和幻燈片。他說:“真正的威脅在于有人可能獲得對應用程序源代碼這種高級別的訪問,并在公司不知情的情況下向其注入惡意代碼。”
  侯賽因還稱,通過公開的密匙和令牌,他記錄了大量的訪問權限,如果被惡意行為者獲得,可能會導致“災難性后果”。

5cd4f92da6af1-thumb.png

  被泄露AWS憑證的屏幕截圖,它允許使用GitLab私有令牌訪問存儲桶
  侯賽因是一名白帽黑客和數據泄露發現者,他于4月10日向三星報告了自己的發現。在接下來的幾天里,三星開始撤銷AWS憑證,但尚不清楚其余的密鑰和憑證是否被吊銷。
  在侯賽因首次披露這個問題近一個月后,三星仍未了結侯賽因的漏洞報告。
  三星發言人扎克·杜根(Zach Dugan)表示:“最近,一位個人安全研究員報告說,我們一個測試平臺的安全獎勵計劃存在漏洞。我們迅速撤銷了其報告測試平臺的所有密鑰和憑證,雖然我們尚未找到任何外部訪問的證據,但我們目前正在對此進行進一步調查。”
  侯賽因說,三星直到4月30日才撤銷GitLab的私鑰。三星拒絕回答具體問題,也沒有提供任何證據證明三星擁有的開發環境是用于測試的。
  侯賽因對報告安全漏洞并不陌生。他最近披露了Blind的一個易受攻擊的后端數據庫。Blind是一家在硅谷員工中頗受歡迎的匿名社交網站,侯賽因發現一臺服務器泄露了科學期刊巨頭愛思唯爾(Elsevier)的滾動用戶密碼列表。
  侯賽因稱,三星的數據泄露是他迄今最大的發現。他說:“我還沒有見過這么大的一家公司使用這種奇怪的做法來處理他們的基礎設施。”

本站內容除特別聲明的原創文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:aet@chinaaet.com。
主站蜘蛛池模板: 性做久久久久免费观看| 日韩电影中文字幕在线网站 | 131的美女午夜爱爱爽爽视频| 好吊操视频在这星| 中文字幕人成乱码熟女| 日韩av片无码一区二区不卡电影 | 蜜桃成熟之蜜桃仙子| 国产成人精品a视频| 手机看片福利在线| 成人性爱视频在线观看| 久久国产乱子伦精品在| 朝鲜女**又多又黑毛片全免播放| 亚洲大香人伊一本线| 毛片女人十八以上观看| 人与动人物A级毛片在线| 门国产乱子视频观看| 国产成人无码一区二区三区在线| 尹人久久久香蕉精品| 国内精品伊人久久久久影院对白 | 国产成人无码精品久久二区三区| 色爱区综合激情五月综合激情| 国产香蕉一区二区精品视频| 中文字幕第二页在线| 欧美在线观看第一页| 亚洲第一极品精品无码久久| 爱福利极品盛宴| 俺去啦在线观看| 真实乱l仑全部视频| 免费观看激色视频网站(性色)| 精品无码国产自产拍在线观看蜜| 国产禁女女网站免费看| www.一级毛片| 小受被多男摁住—灌浓精| 久久精品国产亚洲av瑜伽| 最近2019mv中文字幕免费看| 亚洲av网址在线观看| 欧美人与物VIDEOS另类| 亚洲国产成人久久综合区| 欧美性生交活XXXXXDDDD| 亚洲国产精品无码久久一线| 欧美成人一区二区三区在线观看|