0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

盘点50多家企业源代码遭泄露

jf_f8pIz0xS 来源:与非网 作者:s4519920763339776 2020-07-30 17:15 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

据悉,由于不安全的 DevOps 应用程序导致公司专有信息暴露,包括微软、Adobe、联想、AMD高通海思联发科等 50 多家科技公司源代码泄露。

据了解,这些遭泄露的源码被发布在 GitLab 上一个公开存储库中,并被标记为 “exconfidential” (绝密),以及 “Confidential & Proprietary”(保密&专有),任何人都可以访问。

根据安全研究人员 Bank Security 提供的信息,该存储库中大约包含了超过 50 家公司的源码。但有一些文件夹是空的,还有一些存在硬编码凭证。(一种创建后门的方式。)


此外,开发人员 Tillie Kottmann 提到,一些代码库中确实存在硬编码凭证,他在发布前已尽可能地将其删除,“以避免造成直接伤害或是助长更大的破坏”。另外,他也坦承自己并未在发布前与每一家受影响的公司进行联系,但他们确保自己“尽了最大的努力将负面影响最小化”。


Kottmann 的 Twitter 账户简介写道,“这里可能正在泄露您的源代码。”该账户的置顶推文是一条众包帖,问道“您认为机密信息、文档、二进制文件和源代码,哪一种最应该向公众公开……”

对于上述事件,不少安全专家表示,“在互联网上失去对源代码的控制,就像把银行的设计图交给抢劫犯一样。”

目前,Kottmann 已应部分企业的要求删除了代码。例如 Daimler AG,梅赛德斯 - 奔驰的母公司;联想的文件夹也已经空空如也。针对有移除代码要求的公司,Kottmann 表示愿意遵守,并乐意提供信息,“帮助公司增强基础架构的安全性”。

而关于源代码泄露的原因,开发团队也在继续寻找原因。Kottmann 称,他们试图在发布硬编码凭证之前从公司的源代码中删除这些硬编码凭证,这些凭证通常用于创建后门程序,以免发生更加强大的安全漏洞。

回顾在 Kottmann 的 GitLab 服务器上泄漏的一些代码,可以发现某些项目已由其原始开发人员公开发布,或者在很久以前进行了最后更新。

不过,开发人员表示,有更多公司使用错误的 Devops 工具配置了暴露源代码的公司。此外,他们正在探索运行 SonarQube 的服务器,SonarQube 是一个开源平台,用于自动代码审核和静态分析,以发现错误和安全漏洞。

Kottmann 认为,有成千上万的公司由于未能正确保护 SonarQube 安装而暴露了专有代码。

不过,网络安全公司 ImmuniWeb 的创始人兼首席执行官 Ilia Kolochenko 指出,“从技术角度来看,这次的泄露并不算很严重……若没有每天的支持和改进,源代码也会迅速贬值”。

已知受影响的公司如下:

Johnson Controls(江森自控)

iLendx

Banca Nazionale del Lavoro(意大利国家劳工银行)

Lenovo-smart-display-7

Adobe

Fastspring

GE Appliances

Mercury TFS

GovCloudRecords

MyDesktop

eMasurematics

Buckzy

TeamApt

Alpha FX

Covid Apps

Romeo Power

Digital Health Department

DRO Health

Elgin Industries

Berkeley Lights

Pwnee Studios

NYNJA

Tapway

BlocPower

Capital Technology Services

Lenovo

AMI

insyde

Erobbing / Luobin They make various Android based devices, like DVRs and Law Enforcement devices. http://www.erobbing.com/

KaiOS

AMD

Chenyee / Gionee

Disney

Mineplex

Daimler

Rockchip

HiSilicon(海思)

Aukey

Chunmi

Xiaomi's Kitchen Appliance Subsidiary(小米)

PUKKA

Roblox Corporation

Microsoft(微软)

Motorola(摩托罗拉)

Qualcomm(高通)

Mediatek(联发科)

Bahwan CyberTek

CryptoSoul

gms

ReactMobile

ЦЭККМП

Tactical Electronics

Siasun

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 微软
    +关注

    关注

    4

    文章

    6750

    浏览量

    108069
  • 高通
    +关注

    关注

    78

    文章

    7745

    浏览量

    200306
  • 联想
    +关注

    关注

    3

    文章

    2757

    浏览量

    64750
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    RFID盘点vs传统人工盘点企业库存盘不准?选对工具是关键!

    传统库存盘点耗时耗力还不准?RFID手持机带你告别Excel人工对账,无需对准、批量识别、隔箱读取,4步完成仓库盘点,效率提升10倍以上!本文详解 RFID 手持机盘点流程、适用场景及核心优势,助力
    的头像 发表于 12-31 14:01 371次阅读
    RFID<b class='flag-5'>盘点</b>vs传统人工<b class='flag-5'>盘点</b>:<b class='flag-5'>企业</b>库存盘不准?选对工具是关键!

    硬件成本上涨超15%+数据泄露风险加剧!企业该如何应对?

    “出事了!我们的客户数据遭到泄露,已有用户投诉,监管部门也发来了问询函!” 某教育科技公司的IT总监匆匆走进办公室,神色凝重。2025年,类似场景在企业中愈发常见:服务器等硬件价格上涨超过15
    的头像 发表于 12-31 13:04 579次阅读

    巨霖科技荣获2025上海最具投资潜力50佳创业企业

    “2025上海最具投资潜力50佳创业企业评选”榜单在“第十八届上海国际股权投资论坛”(SIPEF)上正式揭晓,巨霖跻身“2025上海最具投资潜力50佳创业企业”。
    的头像 发表于 12-16 10:15 561次阅读

    2025数字化转型关键:RFID盘点软件如何让企业效率翻倍?

    “月底盘点又要加班三天,三个小组轮班核对还是难免出错”“仓库里的设备明明刚采购,却找不到对应台账记录”“审计时账实不符,只能靠人工逐一追溯补漏”——这些场景是不是每个企业运营、财务或仓储管理者都
    的头像 发表于 11-17 14:14 387次阅读

    仓库盘点误差大总出错,咋整?试试智能盘点解决方法

    仓库盘点频繁账实不符?人工盘点误差高、效率低,还吃掉利润?RFID 智能盘点技术帮你解决!可以在2-25 米远距离批量读写,库存准确率飙升 99%+,盘点时间缩短一半,适配仓储物流、制
    的头像 发表于 11-05 11:56 571次阅读
    仓库<b class='flag-5'>盘点</b>误差大总出错,咋整?试试智能<b class='flag-5'>盘点</b>解决方法

    RT-Studio添加LVGL 9.1.0,packages\\LVGL-9.1.0里没有源代码怎么解决?

    在RT-Thread Studio中添加LVGL 9.1.0软件包,packagesLVGL-9.1.0目录下没有源代码,手动更新软件包之后还是一样。 请教各位方家,是哪里需要设置吗?
    发表于 09-19 07:18

    告别条码枪!超高频RFID一体化终端让库存盘点50% 人力

    防护 + 长续航适配仓库 / 制造 / 医疗多场景。帮企业盘点效率提升 80%、人力成本降 50%,实时同步数据至 WMS/ERP,附选型避坑技巧,企业主仓库管理升
    的头像 发表于 09-05 16:51 820次阅读
    告别条码枪!超高频RFID一体化终端让库存<b class='flag-5'>盘点</b>省 <b class='flag-5'>50</b>% 人力

    爱立信与多家瑞典领先企业成立Sferical AI公司

    爱立信与多家瑞典领先企业于2025年5月共同成立的专注服务瑞典市场的先进AI企业近日以“Sferical AI”之名正式亮相。
    的头像 发表于 09-03 16:51 1.5w次阅读

    Nuvoton_8051_ISP-ICP_Programmer_v7.15中缺少ISP加载器的源代码怎么解决?

    : isp_code_n76e885_v4.10_comport.bin isp_code_n76e616_v4.10_comport.bin 是否有指向这些引导加载程序的源代码的链接? 以下内容为
    发表于 08-18 06:30

    精准盘点,无忧管理——RFID智能盘点终端解析

    RFID智能盘点终端高效、精准,利用RFID技术实现快速批量识别,实时更新数据,确保库存信息准确无误。其轻便易携设计及简洁操作界面使盘点工作轻松便捷。此外,该终端具有高可靠性,适用于各种环境,为企业带来高效、精准的
    的头像 发表于 07-14 14:17 698次阅读

    基于STM32蓝牙控制小车系统设计(硬件+源代码+论文)下载

    基于STM32蓝牙控制小车系统设计(硬件+源代码+论文)推荐下载!
    发表于 05-29 21:45

    基于STM32的卫星GPS路径记录仪(附完整源代码)实例项目下载

    基于STM32的卫星GPS路径记录仪(附完整源代码)实例项目推荐下载!
    发表于 05-29 21:35

    使用FX3 SDK发布源代码是否违反许可?

    使用 FX3 SDK 发布源代码是否违反许可? CYPRESS™EZ-USB™ FX3 SDK1.3licenselicense.txt ”4. 专有权利; 到“您同意对源代码保密。” 那里写着一句话,所以我想问一下以确定。
    发表于 05-08 06:54

    如何获取用于开发fx2的sdk和示例源代码

    大家好 我正在使用 FX2 设备,以前也使用过 FX3 设备。 使用 FX3 设备 SDK,当我下载它时,我在安装文件夹中获得了许多示例源代码,但是它没有 FX2 的示例源代码,我如何获取用于开发 fx2 的 sdk 和示例源代码
    发表于 05-07 07:25

    可以在电池充电器示例的源代码中的哪里启用/禁用VBUS_CTRL?

    我可以在电池充电器示例的源代码中的哪里启用/禁用 VBUS_CTRL? 我可以协商 20V,但无法吸收任何电流。
    发表于 05-07 07:00