
GitHub 终于修复了谷歌团队报告的高危安全漏洞
声明:该文章由作者(娅米)发表,转载此文章须经作者同意并请附上出处(0XUCN)及本页链接。。
原文《GitHub 终于修复了 Google Project Zero 报告的高危安全漏洞》
谷歌的Project Zero团队致力于寻找公司自身软件以及其他公司开发的软件中的安全漏洞。其方法是私下向供应商报告缺陷,并在公开披露前给他们90天的时间来修复。根据情况的严重程度,这一期限可能会根据该集团的标准准则被延长或拉近。
11月初,谷歌公开披露了GitHub中的一个 “高”严重性安全问题,此前后者无法在104天内修复–超过了标准时限。不过,GitHub用户现在会很高兴地知道,这个安全漏洞终于被填补了。
该安全漏洞源自GitHub Actions中的工作流命令,它作为执行动作和Action Runner之间的通信渠道极易受到注入攻击。谷歌Project Zero的Felix Wilhelm最初报告了这个安全漏洞,他表示工作流命令的实现方式 “从根本上来说是不安全的”。短期的解决方案是废止命令语法,而长期的修复方法是将工作流命令转移到一些外链通道,但这也很棘手,因为这会破坏依赖性代码。在GitHub未能在规定的104天内修复该问题后,谷歌于11月2日公开披露了该问题。
显然,这给该公司带来了一定的压力,目前该漏洞已经被修复。补丁说明显示,该修复方法与Wilhelm提出的短期解决方案一致。
停用add-path和set-env runner命令(#779)
更新了dotnet安装脚本(#779)
几天前,GitHub已经修复了这个问题,但现在已经被谷歌Project Zero团队验证,并在问题库中标记。这样一来,安全团队报告的公开问题清单就减少到了9个。其中包括微软、高通和苹果等众多厂商开发的软件。唯一存在于谷歌自家软件中的开放问题与Android上的指针泄露有关,但这一 “中等”严重性缺陷的状态自2016年9月以来一直处于开放状态。
(消息及封面来源:cnBeta)
[超站]友情链接:
四季很好,只要有你,文娱排行榜:https://www.yaopaiming.com/
关注数据与安全,洞悉企业级服务市场:https://www.ijiandao.com/
- 1 “开创新疆更加美好的明天” 7903954
- 2 你以为毒贩长这样?实际上毒贩长这样 7809210
- 3 女子被骗百万卖家里3套房 父母崩溃 7714156
- 4 国庆中秋假期各地天气最新预报 7618089
- 5 清华两教职工当“黄牛”被拘 7521588
- 6 靠诈骗过富二代生活 18岁女孩获刑 7429322
- 7 “6元鸡排讲出了6亿项目的气魄” 7333095
- 8 男子当街殴打女子被退伍军人飞踹 7238219
- 9 游客称在景区遭遇21474836元停车费 7140063
- 10 刘天池称朱媛媛去世后未见过辛柏青 7046219