• 行业咨询
  • 品牌营销
  • 集微资讯
  • 知识产权
  • 集微职场
  • 集微投融资
  • 集微企业库
搜索
爱集微APP下载

扫码下载APP

爱集微APP扫码下载
集微logo
资讯集微报告舆情JiweiGPT企业洞察
2025第九届集微半导体大会集微视频
登录登录
bg_img
search_logo
大家都在搜

安全研究员发现一个存在于苹果、微软等多家公司的漏洞

作者: 爱集微 2021-02-11
相关舆情 AI解读 生成海报
来源:cnBeta.COM #苹果# #微软# #漏洞#
2.1w

据外媒报道,安全研究人员Alex Birsan攻破了数家知名公司的防御系统并利用一个软件供应链问题将文件上传到它们的服务器上。这个问题可能会被滥用,在受害者不知情或未经其许可的情况下感染服务器。据悉,受影响的公司包括苹果、微软、Netflix、PayPal、Shopify、特斯拉、Yelp以及其他许多可能下载了其有效内容的科技公司。

据了解,Alex Birsan在一些开源生态系统的设计中使用了一个问题,他非正式地称之为“依赖混淆”。

去年,当Birsan看到一个来自PayPal内部使用的npm包的manifest文件时他想到了这个黑客想法。他发现,有些清单文件包并不存在于公共npm存储库中而是由PayPal私人创建。它们为公司使用并储存。

这名研究人员随后想知道,他是否可以使用假冒的包来感染服务器,据悉这些包的名称跟私人包类似但由公共主机托管。然后,他开始寻找其他私有的内部软件包,这些软件包并不存在于公共开源存储库中。后来,他在包括npm、PyPI和RubyGems在内的开源存储库上使用相同的名称创建了自己的版本。不过Birsan表示,其创建的这些包是用于安全研究项目的,并未包含任何有用的代码。

结果他发现,使用依赖包的应用会优先考虑托管在公共开源存储库中的公共包,而非私人构建的。在某些情况下,具有更高版本的包将被优先考虑,无论它们被托管在哪里。这就是他的假冒包能够到达不同公司的服务器的原因。受害者不知道发生了什么,Birsan也不需要设计任何黑客手段来说服员工下载他的软件包。“成功率简直非常惊人。”

Birsan表示,苹果向其确认,通过npm包技术在苹果服务器上远程执行代码是可能的。

眼下,这些公司都得到了有关这项研究的通知并为找到漏洞向Birsan支付了漏洞赏金。据了解,Birsan从自己的研究中至少赚了13万美元,其中有4万美元来自微软的4万美元,3万美元来自苹果。


责编:
来源:cnBeta.COM #苹果# #微软# #漏洞#
分享至:
THE END
相关推荐
  • 苹果向开发者开放人工智能技术

  • 苹果WWDC懒人包:iOS 26、AI功能亮点、Liquid Glass设计一次看

  • Counterpoint Research 大幅下调全球智能手机出货量增长预测

  • AI仍是苹果WWDC的关注焦点

  • 苹果在印度与塔塔集团深化合作

  • 苹果C1芯片的起源,竟是与三星高层从中作梗有关?

评论

文明上网理性发言,请遵守新闻评论服务协议

登录参与评论

0/1000

提交内容
    没有更多评论
爱集微

微信:

邮箱:laoyaoba@gmail.com


11.1w文章总数
12012.5w总浏览量
最近发布
  • 紫光展锐T8300以创新音频技术重塑感知世界

    10小时前

  • BOE(京东方)越南智慧终端二期项目提前量产 构建一体化产业生态

    11小时前

  • AI已从概念炫技迈向大众通用商业化阶段

    12小时前

  • 直播预告|泰凌微电子芯品登场:音频技术的 “速度与音质” 革命

    12小时前

  • 30+款新品齐发!南京派格测控正式发布自研模块化仪器仪表

    16小时前

最新资讯
  • 格芯将对德国德累斯顿晶圆厂追加逾10亿欧元投资

    6小时前

  • 机构:2025年中国台湾集成电路产业总产值将达近2000亿美元,同比增长19.1%

    7小时前

  • 美国拟重新协商芯片法案补贴合约,要求企业追加投资

    7小时前

  • 推动半导体制造,印度政府批准美光斥资1300亿卢比建立经济特区设施

    8小时前

  • 恩智浦计划关闭四座8英寸晶圆厂,并将生产线转向12英寸

    8小时前

  • 紫光展锐T8300以创新音频技术重塑感知世界

    10小时前

关闭
加载

PDF 加载中...

集微logo
网站首页 版权声明 集微招聘 联系我们 网站地图 关于我们 商务合作 rss订阅

联系电话:

0592-6892326

新闻投稿:

laoyaoba@gmail.com

商务合作:

chenhao@ijiwei.com

问题反馈:

1574400753 (QQ)

集微官方微信

官方微信

集微官方微博

官方微博

集微app

APP下载

Copyright 2007-2023©IJiWei.com™Inc.All rights reserved | 闽ICP备17032949号

闽公网安备 35020502000344号