切换到宽版

中国黑防联盟

查看: 498|回复: 13

GitHub 终于修复了 Google Project Zero 报告的高危安全漏洞

[复制链接]
发表于 2020-11-23 10:31:12 | |阅读模式
谷歌的Project Zero团队致力于寻找公司自身软件以及其他公司开发的软件中的安全漏洞。其方法是私下向供应商报告缺陷,并在公开披露前给他们90天的时间来修复。根据情况的严重程度,这一期限可能会根据该集团的标准准则被延长或拉近。
11月初,谷歌公开披露了GitHub中的一个 “高”严重性安全问题,此前后者无法在104天内修复–超过了标准时限。不过,GitHub用户现在会很高兴地知道,这个安全漏洞终于被填补了。
该安全漏洞源自GitHub Actions中的工作流命令,它作为执行动作和Action Runner之间的通信渠道极易受到注入攻击。谷歌Project Zero的Felix Wilhelm最初报告了这个安全漏洞,他表示工作流命令的实现方式 “从根本上来说是不安全的”。短期的解决方案是废止命令语法,而长期的修复方法是将工作流命令转移到一些外链通道,但这也很棘手,因为这会破坏依赖性代码。在GitHub未能在规定的104天内修复该问题后,谷歌于11月2日公开披露了该问题。
显然,这给该公司带来了一定的压力,目前该漏洞已经被修复。补丁说明显示,该修复方法与Wilhelm提出的短期解决方案一致。
停用add-path和set-env runner命令(#779)
更新了dotnet安装脚本(#779)
几天前,GitHub已经修复了这个问题,但现在已经被谷歌Project Zero团队验证,并在问题库中标记。这样一来,安全团队报告的公开问题清单就减少到了9个。其中包括微软、高通和苹果等众多厂商开发的软件。唯一存在于谷歌自家软件中的开放问题与Android上的指针泄露有关,但这一 “中等”严重性缺陷的状态自2016年9月以来一直处于开放状态。




(消息及封面来源:cnBeta)
永远支持中国黑防联盟论坛:www.vcs6.com
发表于 2021-3-31 09:47:32 |
感谢分享 试一下看看
永远支持中国黑防联盟论坛:www.vcs6.com
发表于 2021-5-13 14:37:35 |
6666666666666
永远支持中国黑防联盟论坛:www.vcs6.com
发表于 2021-6-2 00:40:15 |
不错,又占了一个沙发!
永远支持中国黑防联盟论坛:www.vcs6.com
发表于 2021-6-11 23:21:21 |
膜拜神贴,后面的请保持队形~
永远支持中国黑防联盟论坛:www.vcs6.com
发表于 2021-6-25 17:10:37 |
先试一下
永远支持中国黑防联盟论坛:www.vcs6.com
发表于 2021-7-14 10:07:55 |
这个非常给力  ,感谢楼主
永远支持中国黑防联盟论坛:www.vcs6.com
发表于 2021-7-19 15:50:00 |
不错,又占了一个沙发!
永远支持中国黑防联盟论坛:www.vcs6.com
发表于 2021-7-22 20:50:10 |
跟我熟的人,请自动忽略此条回复。
永远支持中国黑防联盟论坛:www.vcs6.com
发表于 2021-7-30 02:40:15 |
膜拜神贴,后面的请保持队形~
永远支持中国黑防联盟论坛:www.vcs6.com
关闭

站长推荐上一条 /1 下一条

手机版|小黑屋|网站地图|( 蜀ICP备2020029785号 )

快速回复 返回顶部 返回列表