当前位置: 首页> 游戏评测> 正文

GitHub被曝安全漏洞,可被黑客利用伪装成“微软”分发恶意软件

admin 2025-10-14 168

IT之家4月23日消息,代码托管网站GitHub被曝高危严重漏洞,存在于comment文件上传系统中,黑客利用该漏洞可以分发各种恶意软件。

用户可以将文件上传到指定GitHubcomment中(即便该条comment并不存在),也会自动生成下载链接。此链接包括存储库的名称及其所有者,可能会诱使受害者认为该文件是合法的。

例如上传到GitHub的文件URL地址可以表明来自微软,但事实上该项目代码中从未提及相关内容,IT之家附上两个案例如下:

https//github[]com/microsoft/vcpkg/files/14125503///github[]com/microsoft/STL/files/14432565/

而且该漏洞并不需要任何复杂的专业技术,只需要上传恶意文件到指定comment即可。攻击者可以在任何受信任的存储库中上传恶意软件,然后通过GitHub链接进行分发。

而且这些链接属于GitHub官方URL域名,且后缀是“Microsoft”等官方储存库,因此用户很大几率认为该URL下载链接的内容是正规安全的。

GitHub目前已经删除了部分恶意软件链接,对目前尚未修复该漏洞,对于开发者而言,现阶段没有足够有效的方法阻止这种滥用,唯一的方案就是完全禁用comment。

同类文章
  • 最新文章
  • 热门文章
  • 随机阅读
友情链接