信息安全研究员:华硕内网密码在GitHub上泄露
相关新闻:
华硕更新Live Update 修补ShadowHammer后门漏洞
华硕回应Live Update软件漏洞:仅数百台受到影响
研究:华硕Live Update更新出漏洞 影响超百万台PC
新浪科技讯 北京时间3月28日早间消息,据美国科技媒体TechCrunch报道,一名信息安全研究员两个月前向华硕发出警告称,有华硕员工在GitHub代码库中错误地发布了密码。这些密码可以被用于访问该公司的企业内网。
其中一个密码出现在一名员工分享的代码库中。通过该密码,研究员可以访问内部开发者和工程师使用的电子邮件帐号,从而与计算机的使用者分享夜间构建的应用、驱动和工具。有问题的代码库来自华硕的一名工程师,他将电子邮件帐号密码公开已有至少一年时间。目前,尽管GitHub帐号仍然存在,但这个代码库已被清理。
这位网名为SchizoDuckie的研究员表示:“这是个每天发布自动构建版本的邮箱。”邮箱中的邮件包含存储驱动和文件的具体内网路径。研究员也分享了多张截图以证实他的发现。
该研究员没有测试,通过这个账号具体能获得哪些信息,但警告称进入企业内网会非常容易。他表示:“你所需要的就是发送一封带附件的电子邮件给任何一名收件人,进行鱼叉式钓鱼攻击。”
通过华硕专用的信息安全邮箱地址,该研究员向华硕发出了密码泄露的警告。6天后,他无法再登录该邮箱,并认为问题已经解决。
不过他随后又发现,在GitHub上,至少还有两起华硕工程师泄露公司密码的事件。
华硕总部的一名软件架构师在GitHub页面上留下了用户名和密码。另一名数据工程师在代码中也泄露了密码。这位研究员表示:“许多公司并不知道,他们的程序员在GitHub上用代码做了什么。”
在媒体向华硕告知此事的一天后,包含密码的代码库被下线并清理。不过华硕发言人表示,该公司“无法证实”研究员在邮件中的说法是正确的。“华硕正在积极调查所有系统,消除我们服务器和支持软件的所有已知风险,并确保没有数据泄露。”(邱越)
相关推荐
信息安全研究员:华硕内网密码在GitHub上泄露
B站后台源码疑在GitHub泄露 内含部分用户名密码
B站回应工程源代码泄露:不影响用户数据安全
特斯拉数据疑泄露,二手车信息组件未清除用户隐私
GitHub 源代码泄露,CEO 回应:这是个意外
专注自主研发数据治理和IT安全运维产品,「上讯信息」为企业提供信息安全服务
“超256万人脸识别数据泄露”,其实是媒体误读?
明文存储密码,为何连谷歌也无法杜绝这种“蠢事”?
GitHub遭攻击:不交比特币赎金,就公开用户私有代码
电商Gearbest被曝泄露信息:含数百万用户和订单数据
网址: 信息安全研究员:华硕内网密码在GitHub上泄露 http://www.xishuta.com/newsview2352.html
推荐科技快讯
- 1问界商标转让释放信号:赛力斯 94930
- 2人类唯一的出路:变成人工智能 19070
- 3报告:抖音海外版下载量突破1 18777
- 4移动办公如何高效?谷歌研究了 18316
- 5人类唯一的出路: 变成人工智 18170
- 62023年起,银行存取款迎来 10108
- 7网传比亚迪一员工泄露华为机密 8155
- 8顶风作案?金山WPS被指套娃 7088
- 9大数据杀熟往返套票比单程购买 7037
- 10五一来了,大数据杀熟又想来, 6702