Skip to content
Teknomers Noticias

Teknomers Noticias

Deporte-Comida-Finanzas-Revista-Cultura-Entretenimiento-Tecnologia

Primary Menu
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Light/Dark Button
  • Home
  • Tecnología
  • El error de recuperación de GitHub podría haber permitido a los atacantes apoderarse de los repositorios de otros usuarios
  • Tecnología

El error de recuperación de GitHub podría haber permitido a los atacantes apoderarse de los repositorios de otros usuarios

teknomers 31 de Ekim de 2022 (Last updated: 31 de Ekim de 2022) 3 minutes read
El error de recuperación de GitHub podría haber permitido a


El servicio de alojamiento de repositorios basado en la nube GitHub ha abordado una falla de seguridad de alta gravedad que podría haberse aprovechado para crear repositorios maliciosos y montar ataques a la cadena de suministro.

los RepoJacking técnica, revelado por Checkmarx, implica eludir un mecanismo de protección llamado retiro del espacio de nombres del repositorio popularcuyo objetivo es evitar que los desarrolladores extraigan repositorios inseguros con el mismo nombre.

El problema fue abordado por la subsidiaria propiedad de Microsoft el 19 de septiembre de 2022 luego de una divulgación responsable.

RepoJacking ocurre cuando un creador de un repositorio opta por cambiar el nombre de usuario, lo que podría permitir que un actor de amenazas reclame el nombre de usuario anterior y publique un repositorio falso con el mismo nombre en un intento de engañar a los usuarios para que los descarguen.

Error de reconexión de GitHub

Si bien la contramedida de Microsoft “retirar[s] el espacio de nombres de cualquier proyecto de código abierto que tuviera más de 100 clones en la semana previa al cambio de nombre o la eliminación de la cuenta del propietario”, Checkmarx descubrió que esto se puede eludir a través de la “transferencia de repositorio” rasgo.

La forma en que esto funciona es la siguiente:

  • Un actor de amenazas crea un repositorio con el mismo nombre que el repositorio retirado (por ejemplo, “repo”) propiedad de un usuario llamado “víctima” pero con un nombre de usuario diferente (por ejemplo, “ayudante”).
  • “ayudante” transfiere la propiedad de “repo” a una segunda cuenta con el nombre de usuario “atacante”
  • “atacante” cambia el nombre de usuario de la cuenta a “víctima”
  • El espacio de nombres “víctima/repo” ahora está bajo el control del adversario
La seguridad cibernética

En otras palabras, el ataque depende de la peculiaridad de que GitHub solo considera como retirado el espacio de nombres, es decir, la combinación de nombre de usuario y nombre de repositorio, lo que permite que un mal actor reutilice el nombre del repositorio junto con un nombre de usuario arbitrario.

Error de reconexión de GitHub

Un éxito explotación podría haber permitido efectivamente a los atacantes impulsar repositorios envenenados, poniendo los nombres de usuario renombrados en riesgo de ser víctimas de ataques a la cadena de suministro.

“Si no se atiende explícitamente, todos los nombres de usuario renombrados en GitHub eran vulnerables a esta falla, incluidos más de 10,000 paquetes en los administradores de paquetes Go, Swift y Packagist”, dijo Aviad Gershon, investigador de Checkmarx.



ttn-es-57

About the Author

teknomers

Administrator

Visit Website View All Posts

Post navigation

Previous: Musk y Twitter retiran la demanda después de la adquisición
Next: Irlanda del Norte enfrenta opciones difíciles para resolver el estancamiento

Related Stories

Apple Watch: atención, los actuales brazaletes podrían pronto representar un
  • Tecnología

Apple Watch: atención, los actuales brazaletes podrían pronto representar un problema

teknomers 30 de Haziran de 2026
Buenas noticias para los suscriptores de Freebox: TV by CANAL
  • Tecnología

Buenas noticias para los suscriptores de Freebox: TV by CANAL se enriquece con nuevos canales gratuitos

teknomers 30 de Haziran de 2026
Bouygues Telecom completa el despliegue del XGS-PON, la super fibra
  • Tecnología

Bouygues Telecom completa el despliegue del XGS-PON, la super fibra óptica, en toda Francia

teknomers 30 de Haziran de 2026

You May Have Missed

  • Deporte

Aston Villa multado con 19.4 millones de libras por la UEFA por infringir las normas de coste de plantilla.

teknomers 30 de Haziran de 2026
  • General

Guerra en Oriente Medio: Irán prioriza la diplomacia con Estados Unidos pero se mantiene preparado para «la guerra»

teknomers 30 de Haziran de 2026
  • Finanzas

Ma Petite Entreprise: 500 pequeños empresarios se unen para revolucionar el ciclismo

teknomers 30 de Haziran de 2026
Costa de Marfil-Noruega: Didier Drogba furioso contra el arbitraje tras
  • Deporte

Costa de Marfil-Noruega: Didier Drogba furioso contra el arbitraje tras la eliminación de los Elefantes

teknomers 30 de Haziran de 2026
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Copyright © 2026 All rights reserved. | ReviewNews by AF themes.