freeBuf
主站

分类

漏洞 工具 极客 Web安全 系统安全 网络安全 无线安全 设备/客户端安全 数据安全 安全管理 企业安全 工控安全

特色

头条 人物志 活动 视频 观点 招聘 报告 资讯 区块链安全 标准与合规 容器安全 公开课

官方公众号企业安全新浪微博

FreeBuf.COM网络安全行业门户,每日发布专业的安全资讯、技术剖析。

FreeBuf+小程序

FreeBuf+小程序

三星意外泄露数十个项目源代码,SmartThings亦受影响
2019-05-10 13:34:57

据外媒报道,三星意外泄露数十个项目源代码,SmartThings等应用程序亦受影响,其源代码、证书、密钥,以及存储的AWS账户、分析数据、日志等机密数据均被公开。

image.png

图片来源于pixabay

 

该事件由迪拜信息安全公司SpiderSilk研究人员Mossab Hussein发现,三星数十个自主编码项目出现在旗下Vandev Lab的GitLab实例中,该实例一直被员工用于分享各种应用、服务和项目代码。

Hussein表示,此次发生泄露的项目被设置为“公开”,允许所有用户无密码查看、获取并下载源代码。其中某个项目包含的证书允许访问正在使用的所有AWS帐号,包括100多个S3存储单元中保存的日志和分析数据。 

image.png

图片来源于unsplash

 

据悉,还有许多文件夹包含三星SmartThings和Bixby服务的日志和分析数据,以及几名员工明文保存的私有GitLab令牌,这将允许黑客额外获得42个公开项目及多个私有项目的访问权限。更严重的是,Hussein获取了一名用户的私有令牌,可以访问所有存储在GitLab上的135个项目,并使用该员工账号修改代码。

 

对此,三星回应称其中一些文件仅用于测试,但Hussein提出质疑,并提供了多张屏幕截图和视频,证明发生泄露的GitLab实例中包含三星SmartThings的iOS和安卓应用私有证书,在GitLab代码仓库中发现的源代码与4月10日在Google Play上发布的安卓应用所包含的代码相同截至目前,该应用经过升级已被安装超过1亿次。

image.png

图片来源于unsplash

 

来源:http://u6.gg/s4zQz

本文为 独立观点,未经允许不得转载,授权请联系FreeBuf客服小蜜蜂,微信:freebee2022
被以下专辑收录,发现更多精彩内容
+ 收入我的专辑
+ 加入我的收藏
相关推荐
  • 0 文章数
  • 0 关注者