自拍偷在线精品自拍偷,亚洲欧美中文日韩v在线观看不卡

GitHub終于修復了Google Project Zero 報告的高危安全漏洞

新聞 前端
谷歌的Project Zero團隊致力于尋找公司自身軟件以及其他公司開發(fā)的軟件中的安全漏洞。其方法是私下向供應商報告缺陷,并在公開披露前給他們90天的時間來修復。

 谷歌的Project Zero團隊致力于尋找公司自身軟件以及其他公司開發(fā)的軟件中的安全漏洞。其方法是私下向供應商報告缺陷,并在公開披露前給他們90天的時間來修復。根據(jù)情況的嚴重程度,這一期限可能會根據(jù)該集團的標準準則被延長或拉近。

11月初,谷歌公開披露了GitHub中的一個 "高"嚴重性安全問題,此前后者無法在104天內修復--超過了標準時限。不過,GitHub用戶現(xiàn)在會很高興地知道,這個安全漏洞終于被填補了。

該安全漏洞源自GitHub Actions中的工作流命令,它作為執(zhí)行動作和Action Runner之間的通信渠道極易受到注入攻擊。谷歌Project Zero的Felix Wilhelm最初報告了這個安全漏洞,他表示工作流命令的實現(xiàn)方式 "從根本上來說是不安全的"。短期的解決方案是廢止命令語法,而長期的修復方法是將工作流命令轉移到一些外鏈通道,但這也很棘手,因為這會破壞依賴性代碼。在GitHub未能在規(guī)定的104天內修復該問題后,谷歌于11月2日公開披露了該問題。

1548932283_github_story.jpg

顯然,這給該公司帶來了一定的壓力,目前該漏洞已經被修復。補丁說明顯示,該修復方法與Wilhelm提出的短期解決方案一致。

停用add-path和set-env runner命令(#779)

更新了dotnet安裝腳本(#779)

幾天前,GitHub已經修復了這個問題,但現(xiàn)在已經被谷歌Project Zero團隊驗證,并在問題庫中標記。這樣一來,安全團隊報告的公開問題清單就減少到了9個。其中包括微軟、高通和蘋果等眾多廠商開發(fā)的軟件。唯一存在于谷歌自家軟件中的開放問題與Android上的指針泄露有關,但這一 "中等"嚴重性缺陷的狀態(tài)自2016年9月以來一直處于開放狀態(tài)。

 

責任編輯:張燕妮 來源: cnBeta.COM
相關推薦

2009-08-27 09:25:33

GoogleChrome高危漏洞Mozilla

2009-04-08 13:01:06

2023-06-05 11:56:57

2022-02-11 09:57:31

漏洞網絡安全網絡攻擊

2015-08-21 14:55:03

2022-04-26 16:52:59

漏洞網絡攻擊者谷歌

2010-03-16 09:27:31

2009-02-04 11:24:12

2022-02-11 11:46:05

漏洞UEFI安全

2015-10-14 11:42:44

安全漏洞Chrome 46瀏覽器安全

2015-07-08 10:06:38

2022-01-16 20:37:44

亞馬遜云科技AWS Glue

2015-12-03 15:53:57

2021-05-25 14:22:55

Android漏洞Google

2014-04-02 09:57:46

2020-11-04 14:55:06

谷歌GitHub漏洞

2022-02-14 16:33:43

漏洞零日漏洞網絡攻擊

2014-09-26 09:28:14

Bash漏洞Bash軟件安全漏洞

2011-03-14 09:16:03

Tomcat

2012-12-21 17:11:22

點贊
收藏

51CTO技術棧公眾號