北京時(shí)間5月9日早間消息,據(jù)美國(guó)科技媒體TechCrunch報(bào)道,一名信息安全研究員近期發(fā)現(xiàn),三星工程師使用的一個(gè)開(kāi)發(fā)平臺(tái)泄露了多個(gè)內(nèi)部項(xiàng)目,包括三星SmartThings敏感的源代碼、證書(shū)和密鑰。
三星數(shù)十個(gè)自主編碼項(xiàng)目出現(xiàn)在旗下Vandev Lab的GitLab實(shí)例中。該實(shí)例被三星員工用于分享并貢獻(xiàn)各種應(yīng)用、服務(wù)和項(xiàng)目的代碼。由于這些項(xiàng)目被設(shè)置為“公開(kāi)”,同時(shí)沒(méi)有受到密碼的保護(hù),因此任何人都可以查看項(xiàng)目,獲取并下載源代碼。
迪拜信息安全公司SpiderSilk的安全研究員莫撒布·胡賽因(Mossab Hussein)發(fā)現(xiàn)了這些泄露的文件。他表示,某個(gè)項(xiàng)目包含的證書(shū)允許訪(fǎng)問(wèn)正在使用的整個(gè)AWS帳號(hào),包括100多個(gè)S3存儲(chǔ)單元,其中保存了日志和分析數(shù)據(jù)。
▲部分泄露代碼截圖
他指出,許多文件夾包含三星SmartThings和Bixby服務(wù)的日志和分析數(shù)據(jù),以及幾名員工以明文保存的私有GitLab令牌。這使得他可以額外獲得42個(gè)公開(kāi)項(xiàng)目,以及多個(gè)私有項(xiàng)目的訪(fǎng)問(wèn)權(quán)限。
三星回應(yīng)稱(chēng),其中一些文件是用于測(cè)試的,但胡賽因?qū)Υ颂岢鲑|(zhì)疑。他表示,在GitLab代碼倉(cāng)庫(kù)中發(fā)現(xiàn)的源代碼與4月10日在Google Play上發(fā)布的Android應(yīng)用包含的代碼相同。這款應(yīng)用隨后又有過(guò)升級(jí),到目前為止的安裝量已經(jīng)超過(guò)1億多次。
胡賽因說(shuō):“我獲得了一名用戶(hù)的私有令牌,該用戶(hù)可以完全訪(fǎng)問(wèn)GitLab上的所有135個(gè)項(xiàng)目!币虼耍梢允褂迷搯T工的帳號(hào)去修改代碼。
胡賽因還提供了多張屏幕截圖和視頻作為證據(jù)。泄露的GitLab實(shí)例中還包括三星SmartThings的iOS和Android應(yīng)用的私有證書(shū)。