拒絕延展修補寬限期,Google準時公布GitHub高風險漏洞

2020-12-26 十輪網

Google Project Zero本周拒絕再延長GitHub的漏洞修補期間,公布一項功能的高風險漏洞。

Project Zero成員Felix Wilhelm 7月21日通報GitHub Actions存在一項漏洞,編號CVE-2020-15228,到本周一已經滿104天,GitHub仍未修補完成。本周他決定依據Google 90天的公告政策,將該漏洞公布出來。

GitHub Actions為GitHub提供的一項服務,方便開發人員在GitHub構建、測試、封裝、發布或部署任何項目,藉此構建端對端(end-to-end) CI /CD功能。Actions的workflow功能允許用戶設定自動化流程。本次漏洞出在workflow功能中一項名為set-env的指令,該指令允許在workflow中定義任何環境變項和路徑。Wilhelm指出,從安全角度來看,該指令可能允許外人注入環境變項,引發不當指令注入到執行流程中,波及每個執行的GitHub action,大部分情況下,可造成遠程程序代碼執行,他指出,任何使用較複雜GitHub actions的項目都受該漏洞影響。

根據GitHub 10月公布的安全公告,CVE-2020-15228為中度風險漏洞,建議客戶升級到2.273.1版本以後的Actions runner。

但Project Zero認為本漏洞屬於高度風險(high severity)。研究人員建議移除有問題的set-env指令才是最終解決,不能僅移除有問題的指令語法,但他也承認可能影響現有許多程序代碼。

在Google Project Zero第一次公告的90天政策下,預定漏洞公開日為10月19日。在即將到期之際,因為GitHub要多一點時間,於是Google方面又給予14天寬限期,將公布日期延到11月2日。按照Google方面的說法,到了11月1日,GitHub方面回應要求多2天通知用戶,但並不願移除有問題的指令,而是日後再決定「最終期限」。Google拒絕再次延期,並在隔日公布漏洞。

相關焦點

  • Google緊急修補Chrome的零時差漏洞
    Google在今年的10月6日發布了Chrome 86,該版本除了具備簡化被黑密碼修改程序,以及限制背景分頁的資源使用等新功能之外,也修補了35個安全漏洞,不過,Google
  • Google Project Zero披露源自先前漏洞修補不完全的Windows零時差...
    Google Project Zero團隊在23日,披露了位於Windows 10的零時差漏洞CVE-2020-17008,這並非是個全新的漏洞,而是起因於微軟在6月對CVE-2020-0986漏洞修補不完全所造成,而且只要稍加修改針對CVE-2020-0986漏洞的開採程序,就能開採CVE-
  • 8月份GitHub上熱門的Java開源項目
    1. tsunami-security-scannerhttps://github.com/google/tsunami-security-scannerStar5834tsunami-security-scanner是谷歌專門為大型企業網絡開源的一個漏洞掃描神器,主要用於數千個甚至數百萬個物聯網組成的企業系統。
  • Zoom修補影響Windows 7及之前版本的零時差漏洞
    安全企業0patch在7月9日披露,近來爆紅的Zoom視頻客戶端程序含有一個零時差安全漏洞,將允許黑客自遠程執行任意程序,不過,該漏洞只波及Windows 7及之前的Windows版本,而Zoom也在隔天就發布了Zoom Client for Meetings 5.1.3進行修補。
  • Google Play核心庫漏洞影響上百個Google Play應用
    Google Play核心庫漏洞影響上百個Google Play應用 今年8月,有研究人員發現了Google Play Core Library核心庫中發現了一個安全漏洞,攻擊者利用該漏洞可以在任意應用範圍內進行本地代碼執行。本文從安全角度分析漏洞的影響。
  • 修補43個安全漏洞 Chrome 71屏蔽惡意廣告
    據悉,該版本能夠屏蔽惡意廣告,針對不明訂閱提出警告,也改善了跟聲音有關的服務,並修補43個安全漏洞。  每一版的Chrome都有為數眾多的漏洞修補,Chrome 71也不例外,此次修補了43個安全漏洞,至少發放了超過6.2萬美元的抓漏獎勵,並有13個被列為高危威脅等級。  當中獎金最高的漏洞為CVE-2018-18345,是由於網站隔離的實現不當。令人感到好奇的是,該漏洞僅被列為中度威脅等級,卻領走了8000美元的獎金。
  • 高危的Chrome漏洞允許黑客入侵瀏覽器
    谷歌更新了它的Chrome網絡瀏覽器,總共修復了8個漏洞,包括4個評級為高危的漏洞。其中3個是瀏覽器使用後的漏洞,漏洞可能會使瀏覽器的內存中產生錯誤,為主機被入侵和瀏覽器被黑客攻擊留下了隱患。
  • 手機瀏覽器地址欄欺騙漏洞曝光,無法有效查看SSL證書是導火線!
    Cyber Citadel安全負責人Rafay Baloch和Rapid7研究總監Tod Beardsley一起披露了七個移動Web瀏覽應用程式中的地址欄欺騙漏洞。這個漏洞使億萬用戶面臨遭受惡意軟體困擾和成為魚叉式釣魚活動的受害者的風險。
  • Google開源了漏洞掃瞄系統Tsunami,可在GitHub上下載
    Google作為一家超大型公司,其內部使用的各種系統在設計時必然也是按照企業級的規模以及要求來設計的,而最近他們開源的內部漏洞掃瞄系統Tsunami理所當然的也是如此。雖然說現在市面上有數以百計的商業及開源漏洞掃瞄系統可供使用,但是Tsunami的不同之處在於它的設計初衷就是以大型企業為使用對象的。因此Google當初給予了Tsunami非常高的適應性,使它可以在一系列不同類型的裝置上進行掃瞄而不需要額外的掃瞄器。Google表示Tsunami在掃描系統時會執行兩個步驟。
  • 谷歌零號項目披露了Windows中嚴重安全漏洞
    谷歌 "零號項目 "專門用來發現該公司自己軟體以及其他公司軟體中的漏洞,並私下向供應商報告,在公開披露前給它們90天時間進行修復。根據所需修復的複雜程度,它有時還會以寬限期的形式提供額外的天數。在過去幾年中,在廠商無法及時修補後,谷歌 "零號項目 "安全團隊已經披露了多個安全漏洞,包括高通Adreno GPU驅動、微軟Windows、蘋果macOS等當中存在的漏洞。 現在,它公開披露了Windows中的一個安全漏洞,如果被人利用,會導致權限提升。
  • GitHub十大熱門Python項目
    DeepFaceLab關注量: 20.4k複製量: 4.8k開發者: ieberovGitHub連結:https://github.com/iperov/DeepFaceLabDeepFaceLab是這個榜單上Python上最有趣的GitHub項目之一。
  • google.com 被賤賣,最後花了多少錢「擺平」?
    Google 搜尋引擎的域名 google.com 或許是世界上最值錢的域名,根據 Alexa 統計,google.com 的流量排名全球第一。但是早在 9 月 29 日,卻有一名網際網路行業的「老司機」用 12 美元把這個域名買了下來。
  • 研究人員揭露Microsoft Teams桌機版App零點擊RCE漏洞
    (圖片來源/https://github.com/oskarsve/ms-teams-rce/blob/main/README.md) 一名研究人員本周揭露位於微軟協同工具Teams Mac、Windows及Linux等桌機版存在一個不需用戶交互即可遠端執進程序碼,甚至可利用SSO機制存取公司系統的漏洞。
  • 【獨家】K8S漏洞報告|近期多個CVE漏洞解讀
    安全漏洞CVE-2019-11247/ CVE-2019-11248/ CVE-2019-11249分析Kubernetes v1.15+ Bug Fix數據分析安全漏洞CVE-2019-11247/ CVE-2019-11248/ CVE-2019-11249分析近期Kubernetes社區通過Google
  • ApacheShiro身份驗證繞過高危漏洞的預警通報
    近日,Apache官方公布了Apache Shiro身份驗證繞過高危漏洞和Apache Dubbo反序列化高危漏洞。遠程攻擊者通過Apache Shiro身份驗證繞過高危漏洞可繞過身份驗證,通過Apache Dubbo反序列化高危漏洞可造成惡意代碼執行。
  • 螞蟻借唄逾期多久上徵信 有沒有寬限期
    因為一直有著螞蟻借唄逾期有寬限期的說法,因此很多用戶對於借唄還款的時間並不重視,甚至有的人是習慣性的逾期一天或者幾天再還款,事實上螞蟻借唄官方從來沒有給出寬限期的說法,大部分都是網友互相反饋得出的結論,並沒有實錘。那麼,螞蟻借唄逾期可以寬限幾天?實際上一天的寬限期都是不存在的。
  • 寬限期最後一天的繳費生死時速
    叮噹媽自述貼:遠離保險公司開始美好生活 叮噹媽微信號: 做保險經紀人,最驚心動魄的時刻無疑就是寬限期最後一天,投保人的錢卻怎麼也進不了保險公司的帳戶。真是分分鐘鍾都是生死時速,尤其遇上保單是重疾險,被保險人的身體還在投保後出現了小恙,情況就更加緊急了。為何?
  • Apache Dubbo反序列化漏洞(CVE-2019-17564)
    No.2 漏洞描述Unsafe deserialization occurs within a Dubbo application which has HTTPremoting enabled上面這部分是官方描述,也就是說當HTTP remoting 開啟的時候,存在反序列化漏洞。有一點在描述中值得注意的,也就是說它影響不只是dubbo,還有spring-web(5.1.9.RELEASE)之前。
  • Google Chrome驚爆重大安全漏洞!10 億國人瀏覽器將陷入巨大風險
    Google Chrome驚爆重大安全漏洞!10 億國人瀏覽器將陷入巨大風險 根據大數據統計,國內有85%的瀏覽器是基於Google公司的 Chromium開源項目進行二次開發而來,包括著名的某安全瀏覽器,某雙核瀏覽器等等,但在近日Google 發布Chrome 網絡瀏覽器安全更新,包含針對重大安全漏洞的修補程式。
  • CVE-2020-9484 tomcat session反序列化漏洞分析
    本文藉助CVE-2020-9484 Tomcat漏洞詳細的介紹了本地和遠程調試Tomcat 源碼。分析漏洞成因以及補丁修補情況,以及分析ysoserial反序列化鏈。0x01 漏洞簡介Apache Tomcat發布通告稱修復了一個源於持久化Session的遠程代碼執行漏洞(CVE-2020-9484)。