三星多個(gè)代碼泄密,包括SmartThings敏感的源代碼、證書(shū)和密鑰!
5月9日,據(jù)美國(guó)科技媒體TechCrunch報(bào)道,一名信息安全研究員近期發(fā)現(xiàn),三星工程師使用的一個(gè)開(kāi)發(fā)平臺(tái)泄露了多個(gè)內(nèi)部項(xiàng)目,包括三星SmartThings敏感的源代碼、證書(shū)和密鑰。
三星數(shù)十個(gè)自主編碼項(xiàng)目出現(xiàn)在旗下Vandev Lab的GitLab實(shí)例中。該實(shí)例被三星員工用于分享并貢獻(xiàn)各種應(yīng)用、服務(wù)和項(xiàng)目的代碼。由于這些項(xiàng)目被設(shè)置為“公開(kāi)”,同時(shí)沒(méi)有受到密碼的保護(hù),因此任何人都可以查看項(xiàng)目,獲取并下載源代碼,從而導(dǎo)致絕密信息泄露。
迪拜信息安全公司SpiderSilk的安全研究員莫撒布·胡賽因(Mossab Hussein)發(fā)現(xiàn)了這些泄露的文件。他表示,某個(gè)項(xiàng)目包含的證書(shū)允許訪(fǎng)問(wèn)正在使用的整個(gè)AWS帳號(hào),包括100多個(gè)S3存儲(chǔ)單元,其中保存了日志和分析數(shù)據(jù)。
他指出,許多文件夾包含三星SmartThings和Bixby服務(wù)的日志和分析數(shù)據(jù),以及幾名員工以明文保存的私有GitLab令牌。這使得他可以額外獲得42個(gè)公開(kāi)項(xiàng)目,以及多個(gè)私有項(xiàng)目的訪(fǎng)問(wèn)權(quán)限。
三星回應(yīng)稱(chēng),其中一些文件是用于測(cè)試的,但胡賽因?qū)Υ颂岢鲑|(zhì)疑。他表示,在GitLab代碼倉(cāng)庫(kù)中發(fā)現(xiàn)的源代碼與4月10日在Google Play上發(fā)布的Android應(yīng)用包含的代碼相同。這款應(yīng)用隨后又有過(guò)升級(jí),到目前為止的安裝量已經(jīng)超過(guò)1億多次。
胡賽因說(shuō):“我獲得了一名用戶(hù)的私有令牌,該用戶(hù)可以完全訪(fǎng)問(wèn)GitLab上的所有135個(gè)項(xiàng)目!币虼耍梢允褂迷搯T工的帳號(hào)去修改代碼。
胡賽因還提供了多張屏幕截圖和視頻作為證據(jù)。泄露的GitLab實(shí)例中還包括三星SmartThings的iOS和Android應(yīng)用的私有證書(shū)。
三星發(fā)言人扎克·杜根(Zach Dugan)表示:“最近,一位個(gè)人安全研究員報(bào)告說(shuō),我們一個(gè)測(cè)試平臺(tái)的安全獎(jiǎng)勵(lì)計(jì)劃存在漏洞。我們迅速撤銷(xiāo)了其報(bào)告測(cè)試平臺(tái)的所有密鑰和憑證,雖然我們尚未找到任何外部訪(fǎng)問(wèn)的證據(jù),但我們目前正在對(duì)此進(jìn)行進(jìn)一步調(diào)查!
侯賽因稱(chēng),三星的數(shù)據(jù)泄露是他迄今最大的發(fā)現(xiàn)。他說(shuō):“我還沒(méi)有見(jiàn)過(guò)這么大的一家公司使用這種奇怪的做法來(lái)處理他們的基礎(chǔ)設(shè)施!

發(fā)表評(píng)論
請(qǐng)輸入評(píng)論內(nèi)容...
請(qǐng)輸入評(píng)論/評(píng)論長(zhǎng)度6~500個(gè)字
圖片新聞
最新活動(dòng)更多
-
免費(fèi)參會(huì)立即報(bào)名>> 7月30日- 8月1日 2025全數(shù)會(huì)工業(yè)芯片與傳感儀表展
-
精彩回顧立即查看>> 【線(xiàn)下會(huì)議】OFweek 2024(第九屆)物聯(lián)網(wǎng)產(chǎn)業(yè)大會(huì)
-
精彩回顧立即查看>> 松下新能源中國(guó)布局:鋰一次電池新品介紹
-
精彩回顧立即查看>> 2024 智能家居出海論壇
-
精彩回顧立即查看>> 2024中國(guó)國(guó)際工業(yè)博覽會(huì)維科網(wǎng)·激光VIP企業(yè)展臺(tái)直播
-
精彩回顧立即查看>> 【產(chǎn)品試用】RSE30/60在線(xiàn)紅外熱像儀免費(fèi)試用
編輯推薦