Skip to content
Teknomers Noticias

Teknomers Noticias

Deporte-Comida-Finanzas-Revista-Cultura-Entretenimiento-Tecnologia

Primary Menu
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Light/Dark Button
  • Home
  • Tecnología
  • El error de recuperación de GitHub podría haber permitido a los atacantes apoderarse de los repositorios de otros usuarios
  • Tecnología

El error de recuperación de GitHub podría haber permitido a los atacantes apoderarse de los repositorios de otros usuarios

teknomers 31 de Ekim de 2022 (Last updated: 31 de Ekim de 2022) 3 minutes read
El error de recuperación de GitHub podría haber permitido a


El servicio de alojamiento de repositorios basado en la nube GitHub ha abordado una falla de seguridad de alta gravedad que podría haberse aprovechado para crear repositorios maliciosos y montar ataques a la cadena de suministro.

los RepoJacking técnica, revelado por Checkmarx, implica eludir un mecanismo de protección llamado retiro del espacio de nombres del repositorio popularcuyo objetivo es evitar que los desarrolladores extraigan repositorios inseguros con el mismo nombre.

El problema fue abordado por la subsidiaria propiedad de Microsoft el 19 de septiembre de 2022 luego de una divulgación responsable.

RepoJacking ocurre cuando un creador de un repositorio opta por cambiar el nombre de usuario, lo que podría permitir que un actor de amenazas reclame el nombre de usuario anterior y publique un repositorio falso con el mismo nombre en un intento de engañar a los usuarios para que los descarguen.

Error de reconexión de GitHub

Si bien la contramedida de Microsoft “retirar[s] el espacio de nombres de cualquier proyecto de código abierto que tuviera más de 100 clones en la semana previa al cambio de nombre o la eliminación de la cuenta del propietario”, Checkmarx descubrió que esto se puede eludir a través de la “transferencia de repositorio” rasgo.

La forma en que esto funciona es la siguiente:

  • Un actor de amenazas crea un repositorio con el mismo nombre que el repositorio retirado (por ejemplo, “repo”) propiedad de un usuario llamado “víctima” pero con un nombre de usuario diferente (por ejemplo, “ayudante”).
  • “ayudante” transfiere la propiedad de “repo” a una segunda cuenta con el nombre de usuario “atacante”
  • “atacante” cambia el nombre de usuario de la cuenta a “víctima”
  • El espacio de nombres “víctima/repo” ahora está bajo el control del adversario
La seguridad cibernética

En otras palabras, el ataque depende de la peculiaridad de que GitHub solo considera como retirado el espacio de nombres, es decir, la combinación de nombre de usuario y nombre de repositorio, lo que permite que un mal actor reutilice el nombre del repositorio junto con un nombre de usuario arbitrario.

Error de reconexión de GitHub

Un éxito explotación podría haber permitido efectivamente a los atacantes impulsar repositorios envenenados, poniendo los nombres de usuario renombrados en riesgo de ser víctimas de ataques a la cadena de suministro.

“Si no se atiende explícitamente, todos los nombres de usuario renombrados en GitHub eran vulnerables a esta falla, incluidos más de 10,000 paquetes en los administradores de paquetes Go, Swift y Packagist”, dijo Aviad Gershon, investigador de Checkmarx.



ttn-es-57

About the Author

teknomers

Administrator

Visit Website View All Posts

Post navigation

Previous: Musk y Twitter retiran la demanda después de la adquisición
Next: Irlanda del Norte enfrenta opciones difíciles para resolver el estancamiento

Related Stories

Para la final de la Copa del Mundo 2026, nada
  • Tecnología

Para la final de la Copa del Mundo 2026, nada mejor que este TV Samsung Mini LED 4K de 75″ rebajado en un 28%

teknomers 30 de Haziran de 2026
Apple Watch: atención, los actuales brazaletes podrían pronto representar un
  • Tecnología

Apple Watch: atención, los actuales brazaletes podrían pronto representar un problema

teknomers 30 de Haziran de 2026
Buenas noticias para los suscriptores de Freebox: TV by CANAL
  • Tecnología

Buenas noticias para los suscriptores de Freebox: TV by CANAL se enriquece con nuevos canales gratuitos

teknomers 30 de Haziran de 2026

You May Have Missed

  • General

Lecciones de vida de un proverbio chino sobre la riqueza: Proverbio chino del día: ‘Los hombres morirán por riqueza, como los pájaros por…’ – esta reflexión provocativa nos enseña por qué la búsqueda del dinero puede costarte todo.

teknomers 30 de Haziran de 2026
  • Deporte

Resultados de Wimbledon 2026: Serena Williams derrota a Maya Joint en tres sets en su regreso a los individuales.

teknomers 30 de Haziran de 2026
Mundial: Bernardo Silva relegado al banquillo pero decidido « a
  • Deporte

Mundial: Bernardo Silva relegado al banquillo pero decidido « a ayudar » a la selección de Portugal

teknomers 30 de Haziran de 2026
  • Cultura

« A veces nos cruzamos con una cierva o jabalíes »: nos atrevimos a hacer una paseo a caballo por el bosque de Chantilly.

teknomers 30 de Haziran de 2026
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Copyright © 2026 All rights reserved. | ReviewNews by AF themes.