Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: GitHub’daki 15.000 Go Modülü Deposu Repojacking Saldırısına Karşı Savunmasız
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » GitHub’daki 15.000 Go Modülü Deposu Repojacking Saldırısına Karşı Savunmasız

GenelSiber Güvenlik

GitHub’daki 15.000 Go Modülü Deposu Repojacking Saldırısına Karşı Savunmasız

teknomers
Son güncelleme: 5 Aralık 2023 14:09
teknomers
Paylaş
Paylaş


05 Aralık 2023Haber odasıYazılım Güvenliği / Tedarik Zinciri

Yeni araştırmalar GitHub’daki 15.000’den fazla Go modülü deposunun repojacking adı verilen bir saldırıya karşı savunmasız olduğunu ortaya çıkardı.

VulnCheck’in baş teknoloji sorumlusu Jacob Baines, “GitHub kullanıcı adı değişiklikleri nedeniyle 9.000’den fazla veri havuzu yeniden ele geçirilmeye karşı savunmasız durumda” dedi. söz konusu The Hacker News ile paylaşılan bir raporda. “Hesabın silinmesi nedeniyle 6.000’den fazla depo yeniden ele geçirilmeye karşı savunmasızdı.”

Toplu olarak, bu depolar en az 800.000 Go modülü sürümüne karşılık gelir.

YAKLAŞAN WEBİNAR

Uygulama Yanıt Stratejileri ile İçeriden Tehdit Tespitini Öğrenin

Uygulama algılama, yanıt verme ve otomatik davranış modellemenin içeriden gelen tehditlere karşı savunmanızda nasıl devrim yaratabileceğini keşfedin.

Şimdi Katıl

“Depo” ve “ele geçirme”nin bir birleşimi olan repojacking, kötü niyetli bir aktörün hesap kullanıcı adı değişikliklerinden ve silmelerinden yararlanarak aynı ada ve önceden var olan kullanıcı adına sahip bir depo oluşturarak açık kaynak oluşturmasına olanak tanıyan bir saldırı tekniğidir. yazılım tedarik zinciri saldırıları.

Bu Haziran ayının başlarında, bulut güvenlik firması Aqua, GitHub’daki milyonlarca yazılım deposunun muhtemelen tehdide karşı savunmasız olduğunu açıklayarak, ad değişikliğine uğrayan kuruluşlara, bu tür suiistimalleri önlemek için yer tutucu olarak hâlâ önceki adlarına sahip olduklarından emin olmaları çağrısında bulundu.

Go programlama dilinde yazılan modüller, npm veya PyPI gibi diğer paket yöneticisi çözümlerinin aksine, yeniden kodlanmaya karşı özellikle hassastır; GitHub veya Bitbucket gibi sürüm kontrol platformlarında yayınlanmaları nedeniyle merkezi değildirler.

Baines, “Daha sonra herkes Go modül aynasına ve pkg.go.dev’e modülün ayrıntılarını önbelleğe alması talimatını verebilir” dedi. “Saldırgan yeni kullanılmayan kullanıcı adını kaydedebilir, modül deposunu kopyalayabilir ve proxy.golang.org ve go.pkg.dev’de yeni bir modül yayınlayabilir.”

Geliştiricilerin potansiyel olarak güvenli olmayan paketleri kaldırmasını önlemek için GitHub, popüler veri havuzu ad alanının kullanımdan kaldırılması adı verilen ve sahiplerin hesapları yeniden adlandırılmadan veya 100’den fazla kez klonlanmış kullanımdan kaldırılan ad alanlarının adlarıyla depolar oluşturma girişimlerini engelleyen bir karşı önlem uygulamaktadır. silindi.

Ancak VulnCheck, Go modülleri söz konusu olduğunda bu korumanın yararlı olmadığını, çünkü bunların Go modülleri tarafından önbelleğe alındığını belirtti. modül aynasıböylece bir depoyla etkileşime girme veya onu klonlama ihtiyacını ortadan kaldırır.” Başka bir deyişle, 100’den az kez klonlanmış popüler Go tabanlı modüller olabilir ve bu da bir tür bypass ile sonuçlanabilir.

Baines, “Maalesef tüm bu yeniden çalma olaylarını azaltmak Go veya GitHub’un üstlenmesi gereken bir şey” dedi. “Üçüncü bir tarafın 15.000 GitHub hesabını makul bir şekilde kaydettirmesi mümkün değil. O zamana kadar Go geliştiricilerinin kullandıkları modüller ve modüllerin kaynaklandığı deponun durumu hakkında bilgi sahibi olması önemlidir.”

Açıklama aynı zamanda Lasso Security olarak da geliyor söz konusu Google, Meta, Microsoft ve VMware ile ilişkili olanlar da dahil olmak üzere Hugging Face ve GitHub’da, tedarik zincirini geliştirmek, veri zehirlenmesini eğitmek ve hırsızlık saldırılarını modellemek için potansiyel olarak istismar edilebilecek 1.681 açık API tokeni keşfetti.



siber-2

Eski Doom patronu Space Marine 2’yi 2024’ün en iyi aksiyon oyunu olarak adlandırdı
Call Of Duty: Modern Warfare 3, Meşhur “Rus Yok” Tartışmasını Karıştırdı
Knostic Yüksek Lisans’lara Erişim Kontrolü Getiriyor
Jonsbo D30 incelemesi
Mario + Rabbids Sparks of Hope Switch’te Düşük Performans mı Gösteriyor?
ETİKETLENDİ:ağ güvenliğibilgi Güvenliğibilgisayar Güvenliğideposufidye yazılımı kötü amaçlı yazılımGitHubdakihack haberlerihacker haberleriKarşıModülüNasıl heklenirRepojackingSaldırısınaSavunmasızsiber güncellemelersiber güvenlik güncellemelerisiber güvenlik haberleriSiber güvenlik haberleri bugünSiber Haberlersiber saldırılarveri ihlaliyazılım güvenlik açığı
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale The Last of Us Part II Yeniden Düzenlenen ‘No Return’ Fragmanı Özellikleri Kilidi Açılabilir Karakterler, Oynanış Değiştiriciler ve Daha Fazlası
Sonraki Makale 20 GB RAM, 22000 mAh, 75 gün bekleme süresi, hızlı şarj, IP69K/MIL-STD-810H – Fossibot DT2 yıkılmaz tablet tanıtıldı

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Google’dan SpaceX’e Ayda 920 Milyon Dolarlık Dev Yatırım
Genel
60 Dakikada Kaybolan Teknoloji Dünyası
Liste
60 Dakikada Kaybolan Teknoloji Trendsleri
Liste
Acer MA200 1TB SSD İncelemesi: Yeterli, asıl olan bu
Donanım
Gelişmiş Yapay Zeka Bankalar ve Kripto Paralar İçin Tehdit Oluşturuyor
Finans
Acil: Çinli APT, Hacklenen Ağa Erişimi Sürdürmek İçin Yeni Malware Yaydı
Siber Güvenlik
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?