0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

盘点50多家企业源代码遭泄露

jf_f8pIz0xS 来源:与非网 作者:s4519920763339776 2020-07-30 17:15 次阅读

据悉,由于不安全的 DevOps 应用程序导致公司专有信息暴露,包括微软、Adobe、联想、AMD高通海思联发科等 50 多家科技公司源代码泄露。

据了解,这些遭泄露的源码被发布在 GitLab 上一个公开存储库中,并被标记为 “exconfidential” (绝密),以及 “Confidential & Proprietary”(保密&专有),任何人都可以访问。

根据安全研究人员 Bank Security 提供的信息,该存储库中大约包含了超过 50 家公司的源码。但有一些文件夹是空的,还有一些存在硬编码凭证。(一种创建后门的方式。)


此外,开发人员 Tillie Kottmann 提到,一些代码库中确实存在硬编码凭证,他在发布前已尽可能地将其删除,“以避免造成直接伤害或是助长更大的破坏”。另外,他也坦承自己并未在发布前与每一家受影响的公司进行联系,但他们确保自己“尽了最大的努力将负面影响最小化”。


Kottmann 的 Twitter 账户简介写道,“这里可能正在泄露您的源代码。”该账户的置顶推文是一条众包帖,问道“您认为机密信息、文档、二进制文件和源代码,哪一种最应该向公众公开……”

对于上述事件,不少安全专家表示,“在互联网上失去对源代码的控制,就像把银行的设计图交给抢劫犯一样。”

目前,Kottmann 已应部分企业的要求删除了代码。例如 Daimler AG,梅赛德斯 - 奔驰的母公司;联想的文件夹也已经空空如也。针对有移除代码要求的公司,Kottmann 表示愿意遵守,并乐意提供信息,“帮助公司增强基础架构的安全性”。

而关于源代码泄露的原因,开发团队也在继续寻找原因。Kottmann 称,他们试图在发布硬编码凭证之前从公司的源代码中删除这些硬编码凭证,这些凭证通常用于创建后门程序,以免发生更加强大的安全漏洞。

回顾在 Kottmann 的 GitLab 服务器上泄漏的一些代码,可以发现某些项目已由其原始开发人员公开发布,或者在很久以前进行了最后更新。

不过,开发人员表示,有更多公司使用错误的 Devops 工具配置了暴露源代码的公司。此外,他们正在探索运行 SonarQube 的服务器,SonarQube 是一个开源平台,用于自动代码审核和静态分析,以发现错误和安全漏洞。

Kottmann 认为,有成千上万的公司由于未能正确保护 SonarQube 安装而暴露了专有代码。

不过,网络安全公司 ImmuniWeb 的创始人兼首席执行官 Ilia Kolochenko 指出,“从技术角度来看,这次的泄露并不算很严重……若没有每天的支持和改进,源代码也会迅速贬值”。

已知受影响的公司如下:

Johnson Controls(江森自控)

iLendx

Banca Nazionale del Lavoro(意大利国家劳工银行)

Lenovo-smart-display-7

Adobe

Fastspring

GE Appliances

Mercury TFS

GovCloudRecords

MyDesktop

eMasurematics

Buckzy

TeamApt

Alpha FX

Covid Apps

Romeo Power

Digital Health Department

DRO Health

Elgin Industries

Berkeley Lights

Pwnee Studios

NYNJA

Tapway

BlocPower

Capital Technology Services

Lenovo

AMI

insyde

Erobbing / Luobin They make various Android based devices, like DVRs and Law Enforcement devices. http://www.erobbing.com/

KaiOS

AMD

Chenyee / Gionee

Disney

Mineplex

Daimler

Rockchip

HiSilicon(海思)

Aukey

Chunmi

Xiaomi's Kitchen Appliance Subsidiary(小米)

PUKKA

Roblox Corporation

Microsoft(微软)

Motorola(摩托罗拉)

Qualcomm(高通)

Mediatek(联发科)

Bahwan CyberTek

CryptoSoul

gms

ReactMobile

ЦЭККМП

Tactical Electronics

Siasun

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 微软
    +关注

    关注

    4

    文章

    6246

    浏览量

    103077
  • 高通
    +关注

    关注

    76

    文章

    7163

    浏览量

    187870
  • 联想
    +关注

    关注

    3

    文章

    2490

    浏览量

    62355
收藏 人收藏

    评论

    相关推荐

    企业源代码防泄密解决方案如何做才能做好?

    源代码或图纸复制一份,这是每一个研发人员心照不宣的事情。那么如何对企业核心文件进行防泄密保护呢? 在这里我们重点聊一下企业源代码防泄密方案。如果
    的头像 发表于 04-24 11:57 31次阅读

    为什么安秉信息的源代码防泄密软件这么稳定?

    现在很多研发性企业都会意识到企业源代码文件需要防泄密保护,现在很多企业对于源代码只是用了git或svn版本管理服务器进行了简单的
    的头像 发表于 12-05 10:21 207次阅读
    为什么安秉信息的<b class='flag-5'>源代码</b>防泄密软件这么稳定?

    安秉信息源代码图纸防泄密方案,电路图纸,源代码文件

    安秉信息源代码图纸防泄密方案,电路图纸,源代码文件
    发表于 12-01 16:56 0次下载

    瑞萨MCU洗衣机控制器源代码

    瑞萨MCU洗衣机控制器源代码
    发表于 11-09 15:18 8次下载
    瑞萨MCU洗衣机控制器<b class='flag-5'>源代码</b>

    Labview开发电梯控制源代码

    Labview开发电梯控制源代码
    发表于 10-25 18:23 5次下载

    如何使用valgrind对代码进行内存泄露检测

    代码可能存在 内存泄露 怎么办? 使用 valgrind 可以对代码进行内存泄露检测。 valgrind下载安装 安装: 1 、tar –jxvf valgrind- 3 . 21
    的头像 发表于 10-04 14:56 390次阅读
    如何使用valgrind对<b class='flag-5'>代码</b>进行内存<b class='flag-5'>泄露</b>检测

    企业内部源代码加密软件方案

    企业源代码加密有两种类型的产品,根据客户需要的不同可以划分为以下两类:  1,需求是 反编译的,对于c# php等代码在编译过程中通过特定的编译器,对源代码进行混淆编译,防止编译后的文
    的头像 发表于 08-25 10:16 502次阅读

    使用valgrind对代码进行内存泄露检测

    代码可能存在内存泄露怎么办?
    发表于 08-21 15:30 172次阅读
    使用valgrind对<b class='flag-5'>代码</b>进行内存<b class='flag-5'>泄露</b>检测

    XCP源代码分享

    XCP源代码
    发表于 06-25 11:43 8次下载

    19个经典Java小程序源代码合集

    19个经典Java小程序源代码合集
    发表于 06-07 14:59 0次下载

    [源代码]Python算法详解

    [源代码]Python算法详解[源代码]Python算法详解
    发表于 06-06 17:50 0次下载

    Python编程实战(源代码)

    [源代码]Python编程实战 妙趣横生的项目之旅
    发表于 06-06 17:49 1次下载

    基于51单片机的表决器例程源代码例程

    基于51单片机的表决器例程源代码例程源代码
    发表于 05-18 09:54 0次下载

    基于51单片机的定时器例程源代码例程下载

    基于51单片机的定时器例程源代码例程源代码
    发表于 05-12 16:10 1次下载

    STC-1T-用for循环测脉宽源代码实例

    STC-1T-用for循环测脉宽源代码
    发表于 05-12 15:49 0次下载