Tags:
Node Thumbnail

Aidan Marlin นักวิจัยด้านความปลอดภัยรายงานว่านักพัฒนาจำนวนเกือบ 4,500 คนอัพโหลดไฟล์ cookie จากเบราว์เซอร์ที่ตัวเองใช้งานอยู่เข้าไปยัง GitHub ส่งผลให้คนร้ายสามารถสวมรอยแทนนักพัฒนาเหล่านี้ไปยังทุกบริการที่ล็อกอินทิ้งไว้ได้

ไฟล์ฐานข้อมูล cookie ในไฟร์ฟอกซ์คือ cookies.sqlite ปกติแล้วจะอยู่ในโฟลเดอร์ของไฟร์ฟอกซ์เอง ไม่แน่ชัดว่าทำไมนักพัฒนาจำนวนหนึ่งจึงอัพโหลดไฟล์เหล่านี้ขึ้น GitHub

ปัญหาการเผลออัพโหลดกุญแจล็อกอินต่างๆ เข้าไปยัง GitHub เป็นปัญหาเรื้อรังในช่วงหลายปีที่ผ่านมา โดยทาง GitHub เองก็พยายามสู้กับปัญหานี้ด้วยการเปิดบริการ Token Scanning แจ้งเตือนว่าเผลออัพโหลดกุญแจเข้าไปในโค้ดหรือไม่ แต่การอัพโหลดฐานข้อมูล sqlite เช่นฐานข้อมูลของ cookie เบราว์เซอร์ครั้งนี้น่าจะไม่อยู่ในรูปแบบที่ GitHub ช่วยตรวจสอบให้

ที่มา - The Register

No Description

ภาพโดย Boskampi

Get latest news from Blognone

Comments

By: WattZ
AndroidRed HatSymbianWindows
on 21 November 2021 - 17:04 #1232206
WattZ's picture

คงลืมใส่ .gitignore

By: lew
FounderJusci's WriterMEconomicsAndroid
on 22 November 2021 - 00:09 #1232242 Reply to:1232206
lew's picture

แต่เอาไฟล์ไปวางใน repo ทำไม :/


lewcpe.com, @wasonliw

By: iCyLand
iPhoneAndroidRed HatUbuntu
on 23 November 2021 - 16:35 #1232523 Reply to:1232242
iCyLand's picture

นั้นสิครับ เอาขึ้นไปไว้ทำไม เพราะกว่าจะเข้าถึง db ของ cookie ได้ไม่ง่าย

By: boyphongsakorn on 21 November 2021 - 17:24 #1232207
boyphongsakorn's picture

ผมอยู่หนึ่งในนั้นหรือป่าวนะ
ผมเขียนโปรแกรมโดยใช้ Electron
ผมอาจจะเผื่ออัพขึ้นไปก็ได้นะ ?

By: btoy
ContributorAndroidWindows
on 21 November 2021 - 18:10 #1232208
btoy's picture

น่าสนใจว่าอัพขึ้นไปได้ไง


..: เรื่อยไป

By: N Pack on 21 November 2021 - 18:52 #1232210
N Pack's picture

ตอนนี้ github เป็นของใครครับ

By: modernelf on 21 November 2021 - 19:43 #1232213 Reply to:1232210

microsoft ครับ

By: SomeThing
Windows
on 21 November 2021 - 22:22 #1232234

web.config, app.config ยังเอาขึ้นไปตั้งไม่รู้เท่าไรเลย 555 ไอที่เป็น local ip, local server ยังไม่ค่อยอันตรายเท่าไร แต่บางที่มีพ่วงมาทั้ง config smtp, ssh password เต็มๆ เลย

By: deaknaew on 21 November 2021 - 23:17 #1232238 Reply to:1232234

พวกนี้ยังไงก็ต้องเอาขึ้น ไม่ขึ้น app/web ก็ทำงานไม่ได้ ปกติถ้าให้เขียนดีๆก็แยกไฟล์ เป็น configsource

By: SomeThing
Windows
on 22 November 2021 - 15:31 #1232366 Reply to:1232238

สงสัยจะลืมกัน

By: whitebigbird
Contributor
on 21 November 2021 - 23:34 #1232239
whitebigbird's picture

เคยทำงานในบ.สตาร์ทอัพนึงที่ cto มี mindset แบบว่า "ใครมันจะมาสนใจ web เกิดใหม่คนใช้วันละหลักพัน" ปรากฎว่าโดนแฮกฝังมัลแวร์ต้องมาตามแก้กันอีก

By: deaknaew on 22 November 2021 - 01:30 #1232244 Reply to:1232239

พวกนี่น่าจะเป็นบอทแฮครันหาช่องโหว่ไปเรื่อยหล่ะมั้ง

By: whitebigbird
Contributor
on 22 November 2021 - 12:09 #1232286 Reply to:1232244
whitebigbird's picture

ใช่ครับ มันสแกนเอาเลย มันไม่ได้เจาะจงเป็นพิเศษ

ที่ผมจะบอกคือ คนที่อัพไฟล์คุกกี้ของตัวเองขึ้น github นี่มันก็ประหลาดเกิน เพราะปกติแล้วคุกกี้มันไม่ได้อยู่ใน repo dir อยู่แล้ว

การอัพคุกกี้น่าจะตั้งใจอัพเพื่อช่วยให้ทดสอบบางอย่างกับ code ใน repo นั้นๆ ได้ง่ายขึ้น

โดยคิดว่า "ใครมันจะมาสนใจ repo ส่วนตัว" ว่าแล้วก็อัพคุกกี้ขึ้น GH เหมือนวางกุญแจเซฟไว้หน้าบ้านเลยฮะ