侵權(quán)投訴
訂閱
糾錯(cuò)
加入自媒體

三星多個(gè)代碼泄密,包括SmartThings敏感的源代碼、證書(shū)和密鑰!

5月9日,據(jù)美國(guó)科技媒體TechCrunch報(bào)道,一名信息安全研究員近期發(fā)現(xiàn),三星工程師使用的一個(gè)開(kāi)發(fā)平臺(tái)泄露了多個(gè)內(nèi)部項(xiàng)目,包括三星SmartThings敏感的源代碼、證書(shū)和密鑰。

三星數(shù)十個(gè)自主編碼項(xiàng)目出現(xiàn)在旗下Vandev Lab的GitLab實(shí)例中。該實(shí)例被三星員工用于分享并貢獻(xiàn)各種應(yīng)用、服務(wù)和項(xiàng)目的代碼。由于這些項(xiàng)目被設(shè)置為“公開(kāi)”,同時(shí)沒(méi)有受到密碼的保護(hù),因此任何人都可以查看項(xiàng)目,獲取并下載源代碼,從而導(dǎo)致絕密信息泄露。

迪拜信息安全公司SpiderSilk的安全研究員莫撒布·胡賽因(Mossab Hussein)發(fā)現(xiàn)了這些泄露的文件。他表示,某個(gè)項(xiàng)目包含的證書(shū)允許訪(fǎng)問(wèn)正在使用的整個(gè)AWS帳號(hào),包括100多個(gè)S3存儲(chǔ)單元,其中保存了日志和分析數(shù)據(jù)。

他指出,許多文件夾包含三星SmartThings和Bixby服務(wù)的日志和分析數(shù)據(jù),以及幾名員工以明文保存的私有GitLab令牌。這使得他可以額外獲得42個(gè)公開(kāi)項(xiàng)目,以及多個(gè)私有項(xiàng)目的訪(fǎng)問(wèn)權(quán)限。

三星回應(yīng)稱(chēng),其中一些文件是用于測(cè)試的,但胡賽因?qū)Υ颂岢鲑|(zhì)疑。他表示,在GitLab代碼倉(cāng)庫(kù)中發(fā)現(xiàn)的源代碼與4月10日在Google Play上發(fā)布的Android應(yīng)用包含的代碼相同。這款應(yīng)用隨后又有過(guò)升級(jí),到目前為止的安裝量已經(jīng)超過(guò)1億多次。

胡賽因說(shuō):“我獲得了一名用戶(hù)的私有令牌,該用戶(hù)可以完全訪(fǎng)問(wèn)GitLab上的所有135個(gè)項(xiàng)目!币虼耍梢允褂迷搯T工的帳號(hào)去修改代碼。

胡賽因還提供了多張屏幕截圖和視頻作為證據(jù)。泄露的GitLab實(shí)例中還包括三星SmartThings的iOS和Android應(yīng)用的私有證書(shū)。

三星發(fā)言人扎克·杜根(Zach Dugan)表示:“最近,一位個(gè)人安全研究員報(bào)告說(shuō),我們一個(gè)測(cè)試平臺(tái)的安全獎(jiǎng)勵(lì)計(jì)劃存在漏洞。我們迅速撤銷(xiāo)了其報(bào)告測(cè)試平臺(tái)的所有密鑰和憑證,雖然我們尚未找到任何外部訪(fǎng)問(wèn)的證據(jù),但我們目前正在對(duì)此進(jìn)行進(jìn)一步調(diào)查!

侯賽因稱(chēng),三星的數(shù)據(jù)泄露是他迄今最大的發(fā)現(xiàn)。他說(shuō):“我還沒(méi)有見(jiàn)過(guò)這么大的一家公司使用這種奇怪的做法來(lái)處理他們的基礎(chǔ)設(shè)施!

聲明: 本文系OFweek根據(jù)授權(quán)轉(zhuǎn)載自其它媒體或授權(quán)刊載,目的在于信息傳遞,并不代表本站贊同其觀(guān)點(diǎn)和對(duì)其真實(shí)性負(fù)責(zé),如有新聞稿件和圖片作品的內(nèi)容、版權(quán)以及其它問(wèn)題的,請(qǐng)聯(lián)系我們。

發(fā)表評(píng)論

0條評(píng)論,0人參與

請(qǐng)輸入評(píng)論內(nèi)容...

請(qǐng)輸入評(píng)論/評(píng)論長(zhǎng)度6~500個(gè)字

您提交的評(píng)論過(guò)于頻繁,請(qǐng)輸入驗(yàn)證碼繼續(xù)

  • 看不清,點(diǎn)擊換一張  刷新

暫無(wú)評(píng)論

暫無(wú)評(píng)論

    文章糾錯(cuò)
    x
    *文字標(biāo)題:
    *糾錯(cuò)內(nèi)容:
    聯(lián)系郵箱:
    *驗(yàn) 證 碼:

    粵公網(wǎng)安備 44030502002758號(hào)