GitHub命令行存在高风险漏洞,攻击者有机会远程运行任意代码
支付動態 · 2024-11-20

近期GitHub发布新版本2.62.0,主要是修补高风险漏洞CVE-2024-52308,并指出一旦攻击者利用这项漏洞,就有机会从事远程运行代码(RCE)攻击

11月15日GitHub开发团队指出,该代码存储库存在高风险漏洞CVE-2024-52308,这项漏洞出现于其命令行界面(CLI),一旦遭到利用,在用户连接到恶意的Codespace SSH服务器,并下达gh codespace ssh或gh codespace logs命令的情况下,攻击者就有机会远程运行任意代码(RCE),CVSS风险评为8.1,GitHub发布2.62.0版修补。

对于这项弱点发生的原因,GitHub表示起因是命令行界面在运行命令的过程当中,处理SSH连接导致。当开发人员连接到远程的Codespace,通常会使用运行开发容器(devcontainer)的SSH服务器来存取,而这类容器的建置,通常是使用默认的镜像档来进行。

一旦外部的恶意开发容器在SSH服务器注入,并通过相关参数带入SSH连接详细数据,此时攻击者就有机会借由gh codespace ssh或gh codespace logs命令,于用户的工作站电脑运行任意代码,甚至有可能借此存取系统上用户的数据。

对此,开发团队发布新版修补上述漏洞,若是无法及时更新,IT人员应该在导入开发容器映像档的过程特别留意,最好采用受信任来源的映像档。

热门文章
新泽西州7月博彩收入创6.06亿美元新高,颁布禁令
游戏风向
准备好了将你的收益最大化吗?尝试ProPush.me Constructor!
广告营销
BETFAIR 网络攻击80万用户资料泄露
游戏风向
巴西拟将博彩税率提高至24% 税收将用于社保和医疗领域
游戏风向
菲律宾博彩技术赛道迎来新变局,B2B 供应模式加速渗透
东南亚资讯
JILI 宣布与全球板球传奇 AB de Villiers(ABD)达成重磅战略合作
体育游戏
印度最高法院受理公益诉讼,要求全国禁封“伪装”成社交游戏的赌博平台
游戏风向
张侨伟参议员排除全面禁止,敦促菲律宾规范网络赌博
东南亚资讯
亚洲游戏市场观察:15大市场热门游戏与用户趋势
线上游戏
2027 Global Game Connect(GGC)斯里兰卡招商全面开启!业务人脉尽在掌握!
灰度头条
GGC Awards 2026 璀璨科伦坡:致敬 iGaming 行业的领航者与创新力量
灰度头条
超级PAC筹资4800万美元:体育博彩势力加码
游戏风向
越南在线博彩业政策收紧 催生市场新机遇
东南亚资讯
灰度世界杯嘉年华狂欢派对吉隆坡站即将开启,业务拓展人脉社交从马来西亚开始
灰度头条
灰度在iGB L!VE 2026展位T70和你相约7月,一起点燃伦敦的热情!
灰度头条
首页
游戏
合作
发现
我的