梅赛德斯奔驰开发者不慎泄露私钥 导致整个公司源代码和其他密钥全部泄露 – 蓝点网
网络安全公司 RedHunt Labs 日前在例行互联网扫描中发现知名公司梅赛德斯奔驰不慎泄露员工的梅赛密钥身份验证令牌,这导致该公司在 GitHub 企业版上托管的德斯代码所有源代码、存储库全部暴露在公网上。奔驰
根据分析梅赛德斯奔驰的不致整塔吉克斯坦交友数据 GitHub Enterprise Server 上包含大量机密内容:
- 整个源代码
- 知识产权内容
- 用来连接其他服务的字符串
- AWS/Azure 连接密钥
- 设计蓝图
- 设计文档
- SSO 密码
- API 密钥
- 其他关键信息
其中 AWS 和 Microsoft Azure 连接密钥则可以用来登录梅赛德斯奔驰在 AWS 和微软托管的服务器,这又可能导致更多私密数据暴露。慎泄司源
开发者不慎在 GitHub 上暴露了令牌:
GitHub 允许开发者生成身份验证令牌作为替代密码的露私蓝点东帝汶高薪数据验证方案,梅赛德斯奔驰的钥导员工不慎在一个公共 GitHub 中暴露了自己的令牌,这意味着任何人拿到这个令牌后都可以直接访问梅赛德斯奔驰的全部 GitHub Enterprise Server 并下载所有数据。
RedHunt Labs 基于安全验证目的泄露浏览了部分数据,发现里面还包含 AWS 和 Azure 密钥、梅赛密钥Postgres 数据库和梅赛德斯的德斯代码其他源代码等。
随后该安全公司通过 TechCrunch 联系梅赛德斯奔驰进行反馈,奔驰接到反馈后梅赛德斯奔驰立即确认了问题并撤销了令牌,不致整东帝汶华侨数据同时把暴露令牌的慎泄司源整个存储库都删了。
是露私蓝点否泄露数据目前还不清楚:
扫描显示梅赛德斯奔驰员工是在 2023 年 9 月下旬不慎暴露自己的身份验证令牌,也就是东帝汶股票数据说到撤销的时候已经有几个月,这几个月难免会有其他黑客扫描到令牌进而窃取了所有数据。
遗憾的是梅赛德斯奔驰拒绝透露是否知道任何第三方访问了暴露的数据,或者说没人知道该公司有没有能力检查数据遭到异常访问,东帝汶精聊数据这可能需要完整的排查过去几个月的日志。
- ·《大神:绝景版》即将登陆steam 锁定30帧不支持中文
- ·梦幻西游手游快速挑战星宿之怒心得攻略
- ·乱斗西游红孩儿56篝火套装选择推荐攻略
- ·梦幻西游手游69超实用法宠打造方法攻略指引
- ·开放世界免费RPG游戏《异环》现已开始预先登记
- ·炉石传说之萨满崛起 冲上传说的机械疯狗萨分享
- ·CF穿越火线奖券升级更给力活动介绍与地址
- ·炉石传说超稳定的机械德鲁伊卡组分享 7级直冲传说
- ·植物球吃僵尸!《球球大年夜做战》x《植物大年夜战僵尸2》联动开启!
- ·生存战争黑麦获得与种植方法介绍
- ·我叫MT2怎么获得许愿卷?我叫MT2许愿卷获得方法攻略
- ·逆战5月踏青版我是幸运星第三期活动介绍与网址 折扣价买武器道具
- ·《燧石枪:黎明之围》开场25分钟实机演示视频分享
- ·巫师3狂猎矮人烈酒获得方法攻略
- ·LOL英雄联盟MSI头像任务金币领取活动介绍与网址
- ·植物大战僵尸2巨浪沙滩第5天过关图文攻略
- ·《权力的游戏》终究季前两散时少公开 曝后四散均有80分钟
- ·游仄易远晨播报:《巫师3》总监参与《赛专朋克2077》建制 《最后逝世借者2》出售时候疑似饱漏
- ·星巴克4个月内贬价2次:利润很下了,网友皆吵翻了?
- ·深夜谈天室:您如何对待游戏商展的评价体系?
- ·索僧PlayStaion中国之星挨算秋季公布会3月7日停止 将有多款新游戏表态
- ·努比亚Z40 Pro让骁龙8“凉”了!卖价交个朋友
- ·《Jump大年夜治斗》尾个DLC角色:《游戏王》海马濑人
- ·《豪杰联盟足游》背玩家讲歉:将深思并改进劣化
- ·任天国庆贺“马里奥日” 《超等马里奥:奥德赛》等五款NS马里奥游戏齐挨6.7开
- ·尾款刘海屏仄板!三星Galaxy Tab S8 Ultra暴光:曾公开嘲笑苹果