您现在的位置是:亿华灵动 > IT资讯
攻击者可滥用 GitHub 代码空间传递恶意软件
亿华灵动2025-11-26 19:46:33【IT资讯】3人已围观
简介Security Affairs 网站披露,Trend Micro 安全研究人员证实攻击者可能滥用开发环境 GitHub Codespaces中某项合法功能,将恶意软件发送给受害系统。安全研究人员发现
Security Affairs 网站披露,攻击Trend Micro 安全研究人员证实攻击者可能滥用开发环境 GitHub Codespaces中某项合法功能,滥用将恶意软件发送给受害系统 。代码

安全研究人员发现 ,空间用户可通过将配置文件提交到至存储库,传递定制 GitHub 代码空间项目 ,恶意此举会为项目所有用户创建可重复的软件代码空间配置,每个代码空间都可在 GitHub 托管的攻击虚拟机上运行 。此外,滥用代码空间支持端口转发功能,建站模板代码允许用户从本地浏览器访问和调试运行在特定端口上的空间网络应用 。
Trend Micro 安全研究人员指出,传递开发人员可在组织内部或者直接公开分享转发端口 ,恶意任何知道 URL 和端口号的软件人都可以访问公共端口 ,这就意味着攻击者可滥用此功能来托管恶意内容 ,攻击并在其攻击中共享指向这些资源的链接 。
在帖子中,Trend Micro 表示为了验证其对威胁建模滥用情况的源码下载假设 ,在 8080 端口上运行一个基于Python 的 HTTP 服务器,转发并公开暴露了该端口。整个过程中 ,很容易就发现了 URL 和没有 cookies 的认证。
GitHub 代码空间通常使用 HTTP 转发端口 ,如果需要 ,开发人员也可以将任何端口更改为 HTTPS 。一旦开发人员将公开可见的云计算端口更新为 HTTPS,端口的可见性将自动变为私有,快速查看 VirusTotal 等威胁情报平台将显示该域没有恶意历史记录 ,如果通过该域分发,阻止下载恶意文件的可能性会大大降低。

攻击者可通过创建一个简单脚本 ,以自动创建具有公开端口的代码空间,并使用其托管恶意内容 。亿华云安全专家解释称这一过程包括创建一个 Web 服务器 ,其中包含一个为恶意文件提供服务的开放目录 ,并在下载100 秒后删除。
Trend Micro 强调 , ,攻击者可使用这样的脚本,轻松滥用 GitHub 代码空间,通过在其代码空间环境中公开端口来快速提供恶意内容 。
此外 ,模板下载由于每个代码空间都有唯一的标识符,因此关联的子域也是唯一的 。这为攻击者提供了足够的空间来创建不同的打开目录实例。好消息是,免费模板研究人员设计的攻击技术尚未在野外攻击中得到应用 。
文章来源:
https://securityaffairs.com/140932/hacking/github-codespaces-attack-technique.html?
很赞哦!(8228)
相关文章
- Docker容器挖矿应急实例
- 番摊游戏新手入门教程(掌握番摊游戏的基本要素,成就游戏之王!)
- 芒果TV被屏蔽事件调查及影响分析(以芒果TV为例,探讨中国网络娱乐平台面临的屏蔽困境)
- 和讯编辑的优秀表现及其重要性(揭秘和讯编辑的职责和技能,助力投资者获取准确信息)
- Docker容器挖矿应急实例
- 从苹果电脑改装为Windows7单系统的全面教程(从Mac到Windows)
- 掌阅iReader light多少钱 掌阅iReader light配置怎么样
- Excel去除表格中多余的线条的方法
- Ubuntu 曝Linux漏洞,近 40% 用户受影响
- AStep-by-StepGuidetoInstallingWindows7(MastertheInstallationProcesswithEase)
站长推荐
友情链接
- 探索Nowallprime的性(无墙壁体验的未来——Nowallprime的突破性创新)
- 联想B41-80优盘安装系统教程(快速、简单地为联想B41-80电脑安装操作系统)
- LGG5屏幕素质解析(一起来探索LGG5屏幕的精彩之处)
- 雨林木风系统盘教程(轻松操作,让电脑重获新生)
- VivoY55L(一款性价比高、功能强大的手机选择)
- 一体化电脑设置教程(简单操作,快速上手,助你充分利用一体化电脑的功能)
- EA888发动机(卓越性能、可靠稳定、绿色环保的EA888发动机)
- 以讯景R7265显卡的性能和特点详解(高性价比的显卡选择,探究以讯景R7265的强大性能与独特特点)
- 红米Note恢复出厂设置密码是什么
- 红米2怎么合并重复联系人? 香港物理机b2b信息平台亿华云网站建设源码库云服务器企业服务器







