首頁(yè)|必讀|視頻|專(zhuān)訪(fǎng)|運(yùn)營(yíng)|制造|監(jiān)管|大數(shù)據(jù)|物聯(lián)網(wǎng)|量子|元宇宙|博客|特約記者
手機(jī)|互聯(lián)網(wǎng)|IT|5G|光通信|人工智能|云計(jì)算|芯片報(bào)告|智慧城市|移動(dòng)互聯(lián)網(wǎng)|會(huì)展
首頁(yè) >> 黑板報(bào) >> 正文

三星多個(gè)項(xiàng)目代碼泄露:包括SmartThings源代碼和密鑰

2019年5月9日 11:05  新浪科技  作 者:維金

北京時(shí)間5月9日早間消息,據(jù)美國(guó)科技媒體TechCrunch報(bào)道,一名信息安全研究員近期發(fā)現(xiàn),三星工程師使用的一個(gè)開(kāi)發(fā)平臺(tái)泄露了多個(gè)內(nèi)部項(xiàng)目,包括三星SmartThings敏感的源代碼、證書(shū)和密鑰。

三星數(shù)十個(gè)自主編碼項(xiàng)目出現(xiàn)在旗下Vandev Lab的GitLab實(shí)例中。該實(shí)例被三星員工用于分享并貢獻(xiàn)各種應(yīng)用、服務(wù)和項(xiàng)目的代碼。由于這些項(xiàng)目被設(shè)置為“公開(kāi)”,同時(shí)沒(méi)有受到密碼的保護(hù),因此任何人都可以查看項(xiàng)目,獲取并下載源代碼。

迪拜信息安全公司SpiderSilk的安全研究員莫撒布·胡賽因(Mossab Hussein)發(fā)現(xiàn)了這些泄露的文件。他表示,某個(gè)項(xiàng)目包含的證書(shū)允許訪(fǎng)問(wèn)正在使用的整個(gè)AWS帳號(hào),包括100多個(gè)S3存儲(chǔ)單元,其中保存了日志和分析數(shù)據(jù)。

▲部分泄露代碼截圖

他指出,許多文件夾包含三星SmartThings和Bixby服務(wù)的日志和分析數(shù)據(jù),以及幾名員工以明文保存的私有GitLab令牌。這使得他可以額外獲得42個(gè)公開(kāi)項(xiàng)目,以及多個(gè)私有項(xiàng)目的訪(fǎng)問(wèn)權(quán)限。

三星回應(yīng)稱(chēng),其中一些文件是用于測(cè)試的,但胡賽因?qū)Υ颂岢鲑|(zhì)疑。他表示,在GitLab代碼倉(cāng)庫(kù)中發(fā)現(xiàn)的源代碼與4月10日在Google Play上發(fā)布的Android應(yīng)用包含的代碼相同。這款應(yīng)用隨后又有過(guò)升級(jí),到目前為止的安裝量已經(jīng)超過(guò)1億多次。

胡賽因說(shuō):“我獲得了一名用戶(hù)的私有令牌,該用戶(hù)可以完全訪(fǎng)問(wèn)GitLab上的所有135個(gè)項(xiàng)目!币虼耍梢允褂迷搯T工的帳號(hào)去修改代碼。

胡賽因還提供了多張屏幕截圖和視頻作為證據(jù)。泄露的GitLab實(shí)例中還包括三星SmartThings的iOS和Android應(yīng)用的私有證書(shū)。 

編 輯:章芳
聲明:刊載本文目的在于傳播更多行業(yè)信息,本站只提供參考并不構(gòu)成任何投資及應(yīng)用建議。如網(wǎng)站內(nèi)容涉及作品版權(quán)和其它問(wèn)題,請(qǐng)?jiān)?0日內(nèi)與本網(wǎng)聯(lián)系,我們將在第一時(shí)間刪除內(nèi)容。本站聯(lián)系電話(huà)為86-010-87765777,郵件后綴為#cctime.com,冒充本站員工以任何其他聯(lián)系方式,進(jìn)行的“內(nèi)容核實(shí)”、“商務(wù)聯(lián)系”等行為,均不能代表本站。本站擁有對(duì)此聲明的最終解釋權(quán)。
相關(guān)新聞              
 
人物
工信部張?jiān)泼鳎捍蟛糠謬?guó)家新劃分了中頻段6G頻譜資源
精彩專(zhuān)題
專(zhuān)題丨“汛”速出動(dòng) 共筑信息保障堤壩
2023MWC上海世界移動(dòng)通信大會(huì)
中國(guó)5G商用四周年
2023年中國(guó)國(guó)際信息通信展覽會(huì)
CCTIME推薦
關(guān)于我們 | 廣告報(bào)價(jià) | 聯(lián)系我們 | 隱私聲明 | 本站地圖
CCTIME飛象網(wǎng) CopyRight © 2007-2024 By CCTIME.COM
京ICP備08004280號(hào)-1  電信與信息服務(wù)業(yè)務(wù)經(jīng)營(yíng)許可證080234號(hào) 京公網(wǎng)安備110105000771號(hào)
公司名稱(chēng): 北京飛象互動(dòng)文化傳媒有限公司
未經(jīng)書(shū)面許可,禁止轉(zhuǎn)載、摘編、復(fù)制、鏡像