在花
返回时间线
· 15:05 · 已编辑 · 51 条回复 ·

Curl警示GitHub:代码库现恶意Unicode风险

Curl项目创始人兼首席开发者Daniel Stenberg近日披露了一起由贡献者James Fuller演示的潜在安全风险。该演示显示,攻击者可在提交代码时,于URL中用一个Unicode字符(如亚美尼亚字母“co”)替换视觉上极为相似的ASCII字符(如拉丁字母“g”)。

Stenberg指出,尽管这种替换在GitHub的差异查看器(diff viewer)中会显示变动,但由于替换后的字符与原ASCII字符在视觉上几乎无法区分,仅凭肉眼审查极难发现。

GitHub方面已确认接报,将此问题列为内部安全事件并着手修复。

Slashdot

📮投稿 ☘️频道 🐶618红包

Telegram 评论区

51 条回复,可以前往 Telegram 继续讨论。

去评论区