三星多個(gè)代碼泄密,包括SmartThings敏感的源代碼、證書和密鑰!
5月9日,據(jù)美國科技媒體TechCrunch報(bào)道,一名信息安全研究員近期發(fā)現(xiàn),三星工程師使用的一個(gè)開發(fā)平臺(tái)泄露了多個(gè)內(nèi)部項(xiàng)目,包括三星SmartThings敏感的源代碼、證書和密鑰。
三星數(shù)十個(gè)自主編碼項(xiàng)目出現(xiàn)在旗下Vandev Lab的GitLab實(shí)例中。該實(shí)例被三星員工用于分享并貢獻(xiàn)各種應(yīng)用、服務(wù)和項(xiàng)目的代碼。由于這些項(xiàng)目被設(shè)置為“公開”,同時(shí)沒有受到密碼的保護(hù),因此任何人都可以查看項(xiàng)目,獲取并下載源代碼,從而導(dǎo)致絕密信息泄露。
迪拜信息安全公司SpiderSilk的安全研究員莫撒布·胡賽因(Mossab Hussein)發(fā)現(xiàn)了這些泄露的文件。他表示,某個(gè)項(xiàng)目包含的證書允許訪問正在使用的整個(gè)AWS帳號(hào),包括100多個(gè)S3存儲(chǔ)單元,其中保存了日志和分析數(shù)據(jù)。
他指出,許多文件夾包含三星SmartThings和Bixby服務(wù)的日志和分析數(shù)據(jù),以及幾名員工以明文保存的私有GitLab令牌。這使得他可以額外獲得42個(gè)公開項(xiàng)目,以及多個(gè)私有項(xiàng)目的訪問權(quán)限。
三星回應(yīng)稱,其中一些文件是用于測試的,但胡賽因?qū)Υ颂岢鲑|(zhì)疑。他表示,在GitLab代碼倉庫中發(fā)現(xiàn)的源代碼與4月10日在Google Play上發(fā)布的Android應(yīng)用包含的代碼相同。這款應(yīng)用隨后又有過升級(jí),到目前為止的安裝量已經(jīng)超過1億多次。
胡賽因說:“我獲得了一名用戶的私有令牌,該用戶可以完全訪問GitLab上的所有135個(gè)項(xiàng)目。”因此,他可以使用該員工的帳號(hào)去修改代碼。
胡賽因還提供了多張屏幕截圖和視頻作為證據(jù)。泄露的GitLab實(shí)例中還包括三星SmartThings的iOS和Android應(yīng)用的私有證書。
三星發(fā)言人扎克·杜根(Zach Dugan)表示:“最近,一位個(gè)人安全研究員報(bào)告說,我們一個(gè)測試平臺(tái)的安全獎(jiǎng)勵(lì)計(jì)劃存在漏洞。我們迅速撤銷了其報(bào)告測試平臺(tái)的所有密鑰和憑證,雖然我們尚未找到任何外部訪問的證據(jù),但我們目前正在對此進(jìn)行進(jìn)一步調(diào)查!
侯賽因稱,三星的數(shù)據(jù)泄露是他迄今最大的發(fā)現(xiàn)。他說:“我還沒有見過這么大的一家公司使用這種奇怪的做法來處理他們的基礎(chǔ)設(shè)施!

請輸入評論內(nèi)容...
請輸入評論/評論長度6~500個(gè)字
圖片新聞
最新活動(dòng)更多
-
免費(fèi)參會(huì)立即報(bào)名>> 7月30日- 8月1日 2025全數(shù)會(huì)工業(yè)芯片與傳感儀表展
-
精彩回顧立即查看>> 【線下會(huì)議】OFweek 2024(第九屆)物聯(lián)網(wǎng)產(chǎn)業(yè)大會(huì)
-
精彩回顧立即查看>> 松下新能源中國布局:鋰一次電池新品介紹
-
精彩回顧立即查看>> 2024 智能家居出海論壇
-
精彩回顧立即查看>> 2024中國國際工業(yè)博覽會(huì)維科網(wǎng)·激光VIP企業(yè)展臺(tái)直播
-
精彩回顧立即查看>> 【產(chǎn)品試用】RSE30/60在線紅外熱像儀免費(fèi)試用
編輯推薦