站長資訊網
        最全最豐富的資訊網站

        嚴重安全漏洞!Rust 團隊決定撤銷 Crates package API

          Rust 安全響應工作組發布了一個安全公告稱,其在調查有關影響 crates.io Web 應用程序中令牌生成的安全問題時,發現了另一個影響 crates.io API 令牌的漏洞。因此,出于謹慎考慮,該團隊決定撤銷所有現有的 API 密鑰。

          想要在實踐中利用這兩個漏洞是非常不切實際的,而且我們也還沒有發現該漏洞已在野外被利用的證據。但出于謹慎考慮,我們選擇撤銷所有現有的 API 密鑰。您可以在 crates.io/me 上生成一個新的 API 密鑰。

          Rust 方面表示,一直以來,用于 crates.io 的 API 密鑰都是使用 PostgreSQL 隨機函數生成的,但該函數并不是一個加密安全的隨機數生成器。這意味著從理論上講,攻擊者可以觀察到足夠的隨機值來確定隨機數生成器的內部狀態,并使用此信息來確定以前創建的 API 密鑰,直到最后一次數據庫服務器重啟為止。

          同時作為調查的一部分,其還發現了軟件包的 API 密鑰是以純文本格式存儲。這意味著,如果攻擊者破壞了數據庫,那么他們將具有所有當前令牌的 API 訪問權限。

          目前,為了緩解這一漏洞,Rust 團隊稱,其已經推出了一種加密安全的隨機數生成器,并實現了用于將令牌存儲在數據庫中的 hashing。

        嚴重安全漏洞!Rust 團隊決定撤銷 Crates package API

          Rust 團隊列出的有關時間線顯示:其于 7 月 11 日收到了這一漏洞報告;7 月 14 日則部署了修補程序,并撤銷了現有令牌,同時公開披露了該問題。

        特別提醒:本網信息來自于互聯網,目的在于傳遞更多信息,并不代表本網贊同其觀點。其原創性以及文中陳述文字和內容未經本站證實,對本文以及其中全部或者部分內容、文字的真實性、完整性、及時性本站不作任何保證或承諾,并請自行核實相關內容。本站不承擔此類作品侵權行為的直接責任及連帶責任。如若本網有任何內容侵犯您的權益,請及時聯系我們,本站將會在24小時內處理完畢。

        贊(0)
        分享到: 更多 (0)
        網站地圖   滬ICP備18035694號-2    滬公網安備31011702889846號
        主站蜘蛛池模板: 亚洲国产成人精品女人久久久 | 亚洲一区精品无码| 99国产欧美精品久久久蜜芽| 久久夜色精品国产www| 51精品资源视频在线播放| 91精品成人免费国产| 久久久久人妻精品一区 | 国产福利微拍精品一区二区| 一色屋精品视频在线观看| 国产一在线精品一区在线观看| 91国内揄拍国内精品对白不卡| 国产精品久久永久免费| 精品欧洲av无码一区二区| 亚洲精品无码不卡在线播放HE | 久久久无码精品午夜| 精品91自产拍在线观看| 91精品国产麻豆国产自产在线 | 日本精品久久久久久久久免费| 国内精品久久久久久不卡影院| AAA级久久久精品无码区| 亚洲欧洲国产日韩精品| 国产精品青草久久久久婷婷 | 国产午夜精品一区二区三区| 婷婷精品国产亚洲AV麻豆不片| 在线观看亚洲精品福利片| 日韩精品一区二三区中文| 久久久久国产精品嫩草影院 | 久久国产精品二国产精品| 国产亚洲精品自在线观看| 久久se精品一区二区影院 | 91精品视频观看| 国产福利电影一区二区三区,亚洲国模精品一区 | 亚洲精品无码MV在线观看 | 国产亚洲色婷婷久久99精品| 久久精品国产亚洲AV香蕉| 欧美精品hdvideosex4k| 精品一区二区三区免费毛片爱| 国产国产精品人在线观看| 国产69精品久久久久777| 精品国产第1页| 亚洲综合国产精品|