您现在的位置是:亿华云 > 应用开发
GitHub终于修复了Google Project Zero 报告的高危安全漏洞
亿华云2025-10-09 01:30:47【应用开发】0人已围观
简介谷歌的Project Zero团队致力于寻找公司自身软件以及其他公司开发的软件中的安全漏洞。其方法是私下向供应商报告缺陷,并在公开披露前给他们90天的时间来修复。根据情况的严重程度,这一期限可能会根据
谷歌的终于Project Zero团队致力于寻找公司自身软件以及其他公司开发的软件中的安全漏洞。其方法是修复私下向供应商报告缺陷,并在公开披露前给他们90天的告的高危时间来修复。根据情况的安全严重程度,这一期限可能会根据该集团的漏洞标准准则被延长或拉近。
11月初,终于谷歌公开披露了GitHub中的修复一个 "高"严重性安全问题,此前后者无法在104天内修复--超过了标准时限。告的高危不过,安全GitHub用户现在会很高兴地知道,漏洞这个安全漏洞终于被填补了。终于
该安全漏洞源自GitHub Actions中的修复工作流命令,b2b供应网它作为执行动作和Action Runner之间的告的高危通信渠道极易受到注入攻击。谷歌Project Zero的安全Felix Wilhelm最初报告了这个安全漏洞,他表示工作流命令的漏洞实现方式 "从根本上来说是不安全的"。短期的解决方案是废止命令语法,而长期的修复方法是将工作流命令转移到一些外链通道,但这也很棘手,因为这会破坏依赖性代码。在GitHub未能在规定的104天内修复该问题后,谷歌于11月2日公开披露了该问题。
显然,这给该公司带来了一定的源码下载压力,目前该漏洞已经被修复。补丁说明显示,该修复方法与Wilhelm提出的短期解决方案一致。
停用add-path和set-env runner命令(#779)
更新了dotnet安装脚本(#779)
几天前,GitHub已经修复了这个问题,但现在已经被谷歌Project Zero团队验证,并在问题库中标记。这样一来,安全团队报告的公开问题清单就减少到了9个。其中包括微软、高通和苹果等众多厂商开发的软件。唯一存在于谷歌自家软件中的开放问题与Android上的指针泄露有关,但这一 "中等"严重性缺陷的状态自2016年9月以来一直处于开放状态。
很赞哦!(15)
相关文章
- 域名资源有限,好域名更是有限,但机会随时都有,这取决于我们能否抓住机会。一般观点认为,国内域名注册太深,建议优先考虑外国注册人。外国注册人相对诚实,但价格差别很大,从几美元到几十美元不等。域名投资者应抓住机遇,尽早注册国外域名。
- 八年了,戴尔科技峰会与您一起见证数字化历程
- 2022年第十七届中国企业年终评选榜单揭晓:联想ST650 V2服务器荣获2022年度中国IT行业人工智能优秀产品奖
- 引领数字化创新,华为推出基于“MEGA”的金融数字基础设施方案
- 旧域名的外链是否会对新建站点产生影响?
- 戴尔科技集团新一代服务器CXL 助力企业提高智能冷却技术
- 数据中心如何依靠高端技术实现安全最大化
- 戴尔科技Precision 5770 为创作软件提供稳定运行环境
- 在此期间,他们每天仍在这里卖大米,在理财方面个人感情有待提高。因为现在是收米的最佳时机。
- 2022ODCC峰会上,华为为数据中心持续进化提供了哪些解题思路