0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

盘点50多家企业源代码遭泄露

jf_f8pIz0xS 来源:与非网 作者:s4519920763339776 2020-07-30 17:15 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

据悉,由于不安全的 DevOps 应用程序导致公司专有信息暴露,包括微软、Adobe、联想、AMD高通海思联发科等 50 多家科技公司源代码泄露。

据了解,这些遭泄露的源码被发布在 GitLab 上一个公开存储库中,并被标记为 “exconfidential” (绝密),以及 “Confidential & Proprietary”(保密&专有),任何人都可以访问。

根据安全研究人员 Bank Security 提供的信息,该存储库中大约包含了超过 50 家公司的源码。但有一些文件夹是空的,还有一些存在硬编码凭证。(一种创建后门的方式。)


此外,开发人员 Tillie Kottmann 提到,一些代码库中确实存在硬编码凭证,他在发布前已尽可能地将其删除,“以避免造成直接伤害或是助长更大的破坏”。另外,他也坦承自己并未在发布前与每一家受影响的公司进行联系,但他们确保自己“尽了最大的努力将负面影响最小化”。


Kottmann 的 Twitter 账户简介写道,“这里可能正在泄露您的源代码。”该账户的置顶推文是一条众包帖,问道“您认为机密信息、文档、二进制文件和源代码,哪一种最应该向公众公开……”

对于上述事件,不少安全专家表示,“在互联网上失去对源代码的控制,就像把银行的设计图交给抢劫犯一样。”

目前,Kottmann 已应部分企业的要求删除了代码。例如 Daimler AG,梅赛德斯 - 奔驰的母公司;联想的文件夹也已经空空如也。针对有移除代码要求的公司,Kottmann 表示愿意遵守,并乐意提供信息,“帮助公司增强基础架构的安全性”。

而关于源代码泄露的原因,开发团队也在继续寻找原因。Kottmann 称,他们试图在发布硬编码凭证之前从公司的源代码中删除这些硬编码凭证,这些凭证通常用于创建后门程序,以免发生更加强大的安全漏洞。

回顾在 Kottmann 的 GitLab 服务器上泄漏的一些代码,可以发现某些项目已由其原始开发人员公开发布,或者在很久以前进行了最后更新。

不过,开发人员表示,有更多公司使用错误的 Devops 工具配置了暴露源代码的公司。此外,他们正在探索运行 SonarQube 的服务器,SonarQube 是一个开源平台,用于自动代码审核和静态分析,以发现错误和安全漏洞。

Kottmann 认为,有成千上万的公司由于未能正确保护 SonarQube 安装而暴露了专有代码。

不过,网络安全公司 ImmuniWeb 的创始人兼首席执行官 Ilia Kolochenko 指出,“从技术角度来看,这次的泄露并不算很严重……若没有每天的支持和改进,源代码也会迅速贬值”。

已知受影响的公司如下:

Johnson Controls(江森自控)

iLendx

Banca Nazionale del Lavoro(意大利国家劳工银行)

Lenovo-smart-display-7

Adobe

Fastspring

GE Appliances

Mercury TFS

GovCloudRecords

MyDesktop

eMasurematics

Buckzy

TeamApt

Alpha FX

Covid Apps

Romeo Power

Digital Health Department

DRO Health

Elgin Industries

Berkeley Lights

Pwnee Studios

NYNJA

Tapway

BlocPower

Capital Technology Services

Lenovo

AMI

insyde

Erobbing / Luobin They make various Android based devices, like DVRs and Law Enforcement devices. http://www.erobbing.com/

KaiOS

AMD

Chenyee / Gionee

Disney

Mineplex

Daimler

Rockchip

HiSilicon(海思)

Aukey

Chunmi

Xiaomi's Kitchen Appliance Subsidiary(小米)

PUKKA

Roblox Corporation

Microsoft(微软)

Motorola(摩托罗拉)

Qualcomm(高通)

Mediatek(联发科)

Bahwan CyberTek

CryptoSoul

gms

ReactMobile

ЦЭККМП

Tactical Electronics

Siasun

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 微软
    +关注

    关注

    4

    文章

    6722

    浏览量

    107360
  • 高通
    +关注

    关注

    78

    文章

    7683

    浏览量

    198686
  • 联想
    +关注

    关注

    3

    文章

    2720

    浏览量

    64461
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    告别条码枪!超高频RFID一体化终端让库存盘点50% 人力

    防护 + 长续航适配仓库 / 制造 / 医疗多场景。帮企业盘点效率提升 80%、人力成本降 50%,实时同步数据至 WMS/ERP,附选型避坑技巧,企业主仓库管理升
    的头像 发表于 09-05 16:51 548次阅读
    告别条码枪!超高频RFID一体化终端让库存<b class='flag-5'>盘点</b>省 <b class='flag-5'>50</b>% 人力

    爱立信与多家瑞典领先企业成立Sferical AI公司

    爱立信与多家瑞典领先企业于2025年5月共同成立的专注服务瑞典市场的先进AI企业近日以“Sferical AI”之名正式亮相。
    的头像 发表于 09-03 16:51 1w次阅读

    Nuvoton_8051_ISP-ICP_Programmer_v7.15中缺少ISP加载器的源代码怎么解决?

    : isp_code_n76e885_v4.10_comport.bin isp_code_n76e616_v4.10_comport.bin 是否有指向这些引导加载程序的源代码的链接? 以下内容为
    发表于 08-18 06:30

    精准盘点,无忧管理——RFID智能盘点终端解析

    RFID智能盘点终端高效、精准,利用RFID技术实现快速批量识别,实时更新数据,确保库存信息准确无误。其轻便易携设计及简洁操作界面使盘点工作轻松便捷。此外,该终端具有高可靠性,适用于各种环境,为企业带来高效、精准的
    的头像 发表于 07-14 14:17 376次阅读

    基于STM32蓝牙控制小车系统设计(硬件+源代码+论文)下载

    基于STM32蓝牙控制小车系统设计(硬件+源代码+论文)推荐下载!
    发表于 05-29 21:45

    使用FX3 SDK发布源代码是否违反许可?

    使用 FX3 SDK 发布源代码是否违反许可? CYPRESS™EZ-USB™ FX3 SDK1.3licenselicense.txt ”4. 专有权利; 到“您同意对源代码保密。” 那里写着一句话,所以我想问一下以确定。
    发表于 05-08 06:54

    如何获取用于开发fx2的sdk和示例源代码

    大家好 我正在使用 FX2 设备,以前也使用过 FX3 设备。 使用 FX3 设备 SDK,当我下载它时,我在安装文件夹中获得了许多示例源代码,但是它没有 FX2 的示例源代码,我如何获取用于开发 fx2 的 sdk 和示例源代码
    发表于 05-07 07:25

    STM32电机驱动控制方案(含原理图和源代码

    淘到一个STM32电机驱动控制方案(含原理图和源代码),一起分享,欢迎交流
    发表于 03-17 19:43

    27个FPGA实例源代码

    本资料收集汇总了27个FPGA实例源代码,有需要的可以下载学习! 获取完整文档资料可下载附件哦!!!!如果内容有帮助可以关注、点赞、评论支持一下哦~
    发表于 03-14 17:31

    为什么无法从源代码推断OpenVINO™构建中的VPU?

    为什么无法从源代码推断OpenVINO™构建中的 VPU
    发表于 03-06 07:12

    DLPNIRSCANEVM如何获得软件NIRscan V2.0.0的源代码

    如何获得软件NIRscan V2.0.0的源代码
    发表于 02-19 06:10

    源代码加密、源代码防泄漏c/c++与git服务器开发环境

    源代码加密对于很多研发性单位来说是至关重要的,当然每家企业的业务需求不同所用的开发环境及开发语言也不尽相同,今天主要来讲一下c++及git开发环境的源代码防泄密保护方案。企业
    的头像 发表于 02-12 15:26 882次阅读
    <b class='flag-5'>源代码</b>加密、<b class='flag-5'>源代码</b>防泄漏c/c++与git服务器开发环境

    单片机学习—C51源代码和Proteus仿真文件

    单片机学习—C51源代码和Proteus仿真文件.zip, 有各种例子
    发表于 02-10 13:46 2次下载

    EE-147:调整TigerSHARC DSP编译器的C源代码

    电子发烧友网站提供《EE-147:调整TigerSHARC DSP编译器的C源代码.pdf》资料免费下载
    发表于 01-15 16:11 0次下载
    EE-147:调整TigerSHARC DSP编译器的C<b class='flag-5'>源代码</b>

    EE-149: 调试Blackfin处理器编译C源代码

    电子发烧友网站提供《EE-149: 调试Blackfin处理器编译C源代码.pdf》资料免费下载
    发表于 01-08 14:48 0次下载
    EE-149: 调试Blackfin处理器编译C<b class='flag-5'>源代码</b>