首页
社区
课程
招聘
[分享]【网安播报】CocoaPods 曝关键漏洞,应用程序面临供应链攻击风险
发表于: 2024-7-8 17:59 2131

[分享]【网安播报】CocoaPods 曝关键漏洞,应用程序面临供应链攻击风险

2024-7-8 17:59
2131

1、CocoaPods 曝关键漏洞,数百万 macOS 和 iOS 应用程序面临供应链攻击风险

开源依赖管理器 CocoaPods 中的安全漏洞暴露了数千个软件包,利用这些漏洞的攻击者可以将恶意代码注入合法应用,通过受信任的渠道分发恶意软件,并破坏用户数据,由于许多流行的应用程序都依赖于 CocoaPods,因此此类漏洞威胁到整个 iOS 和 macOS 生态系统,数百万 macOS 和 iOS 设备上的应用程序面临供应链攻击风险。

参考链接:
72eK9s2c8@1M7s2y4Q4x3@1q4Q4x3V1k6Q4x3V1k6%4N6%4N6Q4x3X3g2K6M7r3W2U0k6i4N6G2M7X3E0K6i4K6u0W2j5$3!0E0i4K6u0r3K9i4c8Q4x3X3c8K6k6h3y4#2M7X3W2@1P5g2)9J5c8X3g2F1k6s2m8G2K9h3&6@1i4K6u0V1M7$3g2U0N6i4u0A6N6s2W2Q4x3V1k6F1k6i4N6K6i4K6u0r3j5%4u0A6N6r3W2U0j5h3I4Q4x3X3c8U0L8$3y4G2j5i4m8G2k6s2y4Q4x3X3c8$3N6h3I4F1k6i4u0S2j5X3W2D9K9i4c8&6i4K6u0V1L8h3q4U0L8%4y4Q4x3X3c8A6L8%4y4Q4x3X3c8S2M7s2m8K6i4K6u0V1M7%4g2H3M7r3I4&6i4K6u0V1j5$3S2S2K9h3&6Q4x3X3c8S2N6s2c8S2j5$3E0K6i4K6u0r3

2、黑客创建了 250 个 npm 包,模仿流行的 AWS 和 Microsoft 项目

Sonatype安全研究人员最近发现了250多个模仿流行的AWS,Microsoft和其他开源项目的npm软件包,这些软件包在真实软件包正式发布后不久就出现了,其使用了包含反向 shell 和依赖混淆的攻击手段。黑客通过将恶意代码注入广泛使用的软件库,从而影响到许多开发人员和应用程序,这个案例暴露了持续的供应链安全问题,展示了如何谨慎处理npm软件包管理器。

参考链接:
663K9s2c8@1M7s2y4Q4x3@1q4Q4x3V1k6Q4x3V1k6U0P5h3u0W2M7Y4y4W2j5%4g2J5K9i4c8&6L8X3g2%4M7#2)9J5k6h3y4G2L8g2)9J5c8X3S2S2j5$3E0W2M7Y4y4Q4x3X3b7J5y4e0m8Q4x3X3c8F1M7r3#2Q4x3X3c8H3j5h3y4C8j5h3N6W2M7#2)9J5k6r3#2A6L8h3W2U0i4K6u0V1j5i4N6K6i4K6u0V1L8h3W2U0M7X3!0K6L8$3k6@1i4K6u0r3

3、Vanna AI 中的提示注入缺陷使数据库暴露于 RCE 攻击

网络安全研究人员披露了 Vanna.AI 库中的一个高严重性安全漏洞,该漏洞与“ask”函数中的提示注入漏洞有关,通过提示注入技术实现远程代码执行漏洞,可能被利用来诱骗库执行任意命令。近年来,生成式人工智能 (AI) 模型的快速推出凸显了黑客利用的风险,他们可以通过提供绕过内置安全机制的对抗性输入来将工具武器化。

参考链接:
185K9s2c8@1M7s2y4Q4x3@1q4Q4x3V1k6Q4x3V1k6@1K9r3g2Z5j5h3y4C8k6i4u0F1k6i4N6K6i4K6u0W2j5$3!0E0i4K6u0r3x3U0l9J5y4q4)9J5c8U0l9$3i4K6u0r3M7s2u0G2L8i4m8@1i4K6u0V1K9h3&6B7k6h3y4@1K9h3!0F1i4K6u0V1k6X3I4S2N6#2)9J5k6r3W2F1i4K6u0V1N6X3q4F1L8X3q4Q4x3X3c8S2K9g2)9J5k6h3S2@1L8h3H3`.

4、严重的 GitLab 错误威胁软件开发管道

DARKReading 网站消息,一个严重的 GitLab 漏洞可能允许攻击者以另一个用户的身份运行管道,该公司正敦促运行易受攻击版本的用户立即修补该漏洞,以避免 CI/CD 失常。在 GitLab 中,管道可以自动完成构建、测试和部署代码的过程。从理论上讲,攻击者如果有能力以其他用户的身份运行管道,就可以访问他们的私有存储库,并操作、窃取或外泄其中包含的敏感代码和数据。而且像这样的管道漏洞不仅会带来安全风险,还会带来监管和合规风险。

参考链接:
c13K9s2c8@1M7s2y4Q4x3@1q4Q4x3V1k6Q4x3V1k6%4N6%4N6Q4x3X3g2X3M7X3g2W2j5Y4g2X3i4K6u0W2j5$3!0E0i4K6u0r3L8X3g2%4M7#2)9J5c8U0b7H3y4o6R3%4x3#2)9J5k6h3S2@1L8h3H3`.


[培训]科锐逆向工程师培训第53期2025年7月8日开班!

收藏
免费 0
支持
分享
最新回复 (0)
游客
登录 | 注册 方可回帖
返回