安全研究人员发现GitHub企业版多个漏洞 并获数万美元奖励

简介:

GitHub企业版是GitHub.com的本地版本,组织机构为平均每10个用户支付2500美元的年费。该产品承诺提供企业级别的安全,24/7技术支持、托管选项以及多种GitHub.com上不具备的管理员功能。

GitHub企业版版本2.8.5、2.8.6和2.8.7发布于1月份,修复了多个严重和高危缺陷,包括能被用于绕过验证且可远程执行任意代码的漏洞。

安全研究人员发现GitHub企业版多个漏洞 并获数万美元奖励-E安全

发现这些漏洞的研究人员已开始公布研究成果,而来自GitHub和专家自己的消息显示他们为此赢得不少奖励。2017年年初,GitHub将其企业版产品纳入漏洞奖励计划中,并表示1月份跟2月份报告的最严重的漏洞也会得到奖励。两个被列为严重级别的漏洞是由希腊研究员Ioannis Kakavas识别出来的。他在GitHub企业版的SAML视线中发现了多个缺陷,并因此获取对SAML开展全面评估的研究权限。目前,Kakavas是GitHub漏洞奖励项目中第二最佳黑客,已获得2.7万美元的奖励。他最近发布了一篇文章,里面包含技术详情和PoC利用代码。

另外一个严重漏洞是由德国漏洞猎手Markus Fenske发现的。他在管理面板中发现一个能够被用于在GitHub企业版工具中执行任意命令的弱点。Fenske获得的奖金数额是1.8万美元,其中包括一个1万美元的奖励(GitHub提供的最大数量的奖励)和8000美元的奖金。

研究员Orange Tsai去年设法黑进Facebook的一个服务器,因其负责任地披露了一个跟GitHub企业版pre-receive钩子相关的高危SQL注入漏洞而获得5000美元的奖励。

GitHub表示尚未有证据表明Fenske和Kakavas发现的漏洞被利用。

本文转自d1net(转载)

目录
相关文章
|
运维 监控 安全
ToDesk企业版使用测试:破解企业远程办公难题,更安全更高效
ToDesk企业版使用测试:破解企业远程办公难题,更安全更高效
321 1
|
监控 安全 机器人
实时监控github上新增的cve和安全工具更新,多渠道推送通知
实时监控github上新增的cve和安全工具更新,多渠道推送通知
899 0
实时监控github上新增的cve和安全工具更新,多渠道推送通知
|
安全 Linux Shell
Github新安全措施:停止Git客户端账号密码登录的解决方案
Github新安全措施:停止Git客户端账号密码登录的解决方案
239 0
|
存储 供应链 安全
GitHub Enterprise Server 存在授权不当漏洞(CVE-2022-46258)
GitHub Enterprise Server 存在授权不当漏洞(CVE-2022-46258)
GitHub Enterprise Server 存在授权不当漏洞(CVE-2022-46258)
|
消息中间件 安全 IDE
Fastjson官方再次披露高危漏洞,包括rocketmq、jeecg-boot等近15%的github开源项目受影响
Fastjson官方再次披露高危漏洞,包括rocketmq、jeecg-boot等近15%的github开源项目受影响
Fastjson官方再次披露高危漏洞,包括rocketmq、jeecg-boot等近15%的github开源项目受影响
|
弹性计算 安全 搜索推荐
阿里云企业版安骑士-云服务器安全比不可少的安全软件
一句话解释什么是安骑士安骑士是一款安装在ECS上的安全软件(支持非阿里云) 实践目标充分了解安骑士产品的功能,可使用安骑士进行日常的安全管理,“看见”并“解决”安全问题,提高工作效率学会安全管理技能:漏洞检测和处置方法、风险配置修复、入侵事件排查、进程端口账号等资产管理 四个产品功能1.着重在漏洞检测和协助漏洞修复,加固好服务器。
1956 0
阿里云企业版安骑士-云服务器安全比不可少的安全软件
|
存储 Cloud Native 安全
容器镜像服务企业版发布,更强更安全
阿里云推出了容器镜像服务-企业版,具备更强的安全及镜像分发能力:适合拥有安全需求较高且拥有大规模节点的企业级客户。
841 0
容器镜像服务企业版发布,更强更安全
|
存储 安全 Devops
容器镜像服务企业版发布,更强更安全
阿里云推出了容器镜像服务-企业版,具备更强的安全及镜像分发能力:适合拥有安全需求较高且拥有大规模节点的企业级客户。
1134 0
|
存储 安全 数据安全/隐私保护
容器镜像服务企业版发布,更强更安全
近期阿里云推出了容器镜像服务-企业版,具备更强的安全及镜像分发能力:适合拥有安全需求较高且拥有大规模节点的企业级客户。 ##【容器镜像是什么】 说到容器镜像,相信大家都已经很熟悉了。它是一种标准化的交付方式,将应用的代码以及代码环境依赖都打包在一起,成为一个与环境无关的交付物,可以被用在软件生命周期的任何阶段,彻底改变了传统的软件交付方式。
1597 0
|
SQL 安全 数据库
数据库DevOps:我们如何提供安全、稳定、高效的研发全自助数据库服务-iDB/DMS企业版
阿里云数据管理DMS 企业版已于2017.7.18正式发布,一期我们提供MySQL、ORACLE、SQLServer、PostgreSQL、Mongo这几种数据库类型的数据管理服务,支持RDS、ECS自建、其他公网自建类型,支持经典网络、VPC网络,提供实例管理、用户管理、任务管理、安全规则、操作审计、权限管理、数据查询、数据变更/数据订正、数据导出、库表同步、SQL审核/sqlreview等功能。
4574 0

热门文章

最新文章