聚焦源代码安全,网罗国内外最新资讯!

编译:奇安信代码卫士团队

上周末,梅德赛斯-奔驰中安装的“智能汽车”组件源代码被泄露在网上。

瑞士软件工程师 Till Kottmann 发现奔驰品牌所属主体戴姆勒股份公司 (Daimler AG) 的一个 Git web 门户。他指出,自己能够在戴姆勒的代码托管门户上注册一个账户,之后下载包含车载逻辑单元 (OLUs) 源代码的580多个 Git 仓库。

OLU 简介

从戴姆勒网站上获悉,OLU 是一个组件,位于车辆的硬件和软件之间,“连接车辆和云端”。

网站指出,OLU“简化了对实时车辆数据的技术访问和管理”,并可使第三方开发人员创建能够从奔驰车检索数据的 app。这些 app 通常用于实现多种功能,如追踪正在行驶的汽车、追踪汽车的内部状况或在出现偷盗情况时冻结汽车。

不安全的 GitLab 安装程序泄露 OLU 源代码

Kottmann 表示,他使用了简单如 Google dorks(专门的谷歌搜索查询)的方法找到了戴姆勒的 GitLab 服务器。GitLab 是一款基于 web 的软件包,供企业用于集中处理 Git 仓库工作。Git 是一款专门用来追踪源代码变化的软件,可使多人工程团队编写代码,之后同步给一台中央服务器——在本案例中同步给戴姆勒基于 GitLab 的 web 门户。

Kottmann 表示,“我无聊时经常只会抓取一些有意思的 GitLab 实例,多数情况下仅仅使用简单的 Google dorks 即可。它们几乎不加任何思考的安全设置总是让我倍感惊讶。实话说,这次的抓取结果靠的是运气,当时我正在遍历之前没有检查过的一些品牌名称,希望能找到一些小型合同承包商等东西。”

Kottmann 表示,戴姆勒公司未能正确实现账户确认流程,从而导致他可以使用一个不存在的戴姆勒企业邮箱在该公司的官方 GitLab 服务器上注册账户。该研究员表示从该公司的服务器中下载了580个 Git 仓库,并在上周末将其公开,在多个位置上传,如文件托管服务 MEGA、Internet Archive 和他自己的 GitLab 服务器。

ZDNet 查看了其中一些遭泄露的 Git 仓库,结果发现所查看的文件中均未包含任何开源许可,表明这是并不打算公开的专有代码信息。

被泄露项目不仅包括奔驰 OLU 组件的源代码,而且还包括 Raspberry Pi 镜像、服务器镜像、用于管理远程 OLUs 的内部戴姆勒组件、内部文档、代码样本等等的源代码。

虽然刚开始这些源代码泄露看似无害,但威胁情报公司 Under the Breach 查看该数据后认为,他们发现了戴姆勒内部系统的密码和 API 令牌。这些密码和访问令牌如落入不法之徒手中可被用于攻击戴姆勒云和内部网络。

戴姆勒公司收到通知后撤掉 Kottmann 用于下载该数据的 GitLab 服务器。该公司的一名发言人并未给出正式评论。

Kottmann 表示,他打算等戴姆勒联系之后才撤掉暴露在互联网上的源代码。然而,他的这一做法是否合法还有待商榷,因为他并未在公开这些源代码前联系戴姆勒公司。从另一方面将,戴姆勒公司的 GitLab 服务器允许任何人注册账户,也就是说可以理解为一个开放系统。此外,ZDNet 之前查看的源代码中并不包含任何关于该专有技术的警告信息。

推荐阅读

GPU产品源代码被盗?AMD 证实称仅为测试文件

《应用软件安全编程指南》国标发布 奇安信代码卫士已全面支持

原文链接

https://www.zdnet.com/article/mercedes-benz-onboard-logic-unit-olu-source-code-leaks-online/

题图:Pixabay License

本文由奇安信代码卫士编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 www.codesafe.cn”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的

产品线。

 点个 “在看” ,加油鸭~

奔驰车载逻辑单元 (OLU) 源代码遭泄露相关推荐

  1. Git 仓库配置不当 日产北美公司的源代码遭泄露

     聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士团队 日产北美公司所开发和使用的移动应用及内部工具的源代码遭泄露,原因是该公司的其中一个 Git 服务器配置不当. 瑞士软件工程师 Tillie ...

  2. 网络安全公司的源代码遭泄露,售价25万美元

     聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 越南网络安全公司巨头 Bkav 的某些产品源代码遭泄露,且被标价25万美元. 这起泄露事件出现在 Raidforums 论坛上.该论坛是黑客展示 ...

  3. 又一款主流勒索软件 Paradise 的源代码遭泄露

     聚焦源代码安全,网罗国内外最新资讯! 编译:奇安信代码卫士 网络安全公司 Security Joes 的高级威胁情报分析师 Tom Malka 表示,上周末,勒索软件 Paradise 的 .NET ...

  4. 文心一言员工跳槽工资翻倍, AI 人才备受追捧;推特称其部分源代码遭泄露;Docker 撤回受争议的收费方案|极客头条

    「极客头条」-- 技术人员的新闻圈! CSDN 的读者朋友们早上好哇,「极客头条」来啦,快来看今天都有哪些值得我们技术人关注的重要新闻吧. 整理 | 梦依丹 出品 | CSDN(ID:CSDNnews ...

  5. Rapid7 部分源代码遭泄露,成 Codecov 供应链攻击第四个受害者

     聚焦源代码安全,网罗国内外最新资讯! 编译:奇安信代码卫士 位于波士顿的安全公司 Rapid7 披露称,今年年初软件提供商 Codecov 遭供应链攻击后,Rapid7 的部分源代码被泄露. Rap ...

  6. 以报复为由,新版本Conti勒索软件源代码遭泄露,6万余条内部消息公之于众

    整理 | 张洁 近日,一位乌克兰研究人员为了打击入侵本土的网络犯罪分子,把自己的Twitter名字改为" Conti Leaks ",更让人意想不到的是,他还故意把Conti勒索软 ...

  7. 微软 Windows XP 源代码遭泄露!

    对于微软已经不提供安全支持的 Windows XP.Windows 7,你还在用么? 近日,已退役多年的 Windows XP 系统,再次重回大众视野,而这一次,却是因为其源代码泄露事件.据美国匿名网 ...

  8. 反恐精英代码_游戏《反恐精英:全球攻势》《军团要塞2》源代码遭泄露

    据外媒报道,两款热门游戏<反恐精英:全球攻势>和<军团要塞2>的源代码被泄露.这两种第一人称射击游戏都非常受用户欢迎,据统计全球有3亿玩家在玩CS:GO. 事件发生后,引发了许 ...

  9. 游戏《反恐精英:全球攻势》和《军团要塞2》源代码遭泄露 玩家纷纷卸载

    近日据外媒报道,两款热门游戏<反恐精英:全球攻势>和<军团要塞2>的源代码被泄露.这两种第一人称射击游戏都非常受用户欢迎,据统计全球有3亿玩家在玩CS:GO. 事件发生后,引发 ...

最新文章

  1. 对于七段数码数字模型进行改进:一个关键的数字1的问题
  2. 用flex进行网易云音乐界面构建和布局解析(2)
  3. Jzoj3625 旅行(travel)
  4. CKO将成为企业发展的军师--转自世界名人网
  5. 知道Python中的字符串是什么吗?
  6. javaio流_万字长文+思维导图帮你梳理 Java IO 流,还学不会你来打我(值得收藏)...
  7. safari的一些问题
  8. python第七章文件和数据格式化选择题_python第七章-文件和数据格式化
  9. c# mvvm模式获取当前窗口_【自学C#】I 书 12 异常处理
  10. FCPX插件:镜头光晕眩光特效插件PHYX Flarelight
  11. 毕业设计 基于单片机的万能红外遥控器 - 物联网 嵌入式
  12. 如何充分利用点赞功能提升Linkedin账号曝光率和活跃度
  13. 记一次更换服务器主板需要设置的参数
  14. RS-485总线布线规范
  15. camunda7、camunda8对比分析,哪个版本好
  16. 【转】VS2005键盘布局_快捷键大全(总结了一些记忆的口诀)
  17. 相机画幅等值计算器_全画幅相机和作物传感器相机有什么区别?
  18. 原生JS实现——flappy bird 像素小鸟 项目总结
  19. 计算机考研复试会问什么专业问题,跨专业考研复试会问哪些问题
  20. 32位程序使用超过4G的内存 实例

热门文章

  1. ScrollView常用属性汇总
  2. Android Studio编码问题
  3. 动态设置imageview 宽高
  4. Wannafly挑战赛14 F
  5. 学习笔记:App-V测试错误代码4505CD-1690150A-20000194
  6. 《利用python进行数据分析》读书笔记--第五章 pandas入门
  7. discuz mysql data_discuz调取数据库数据
  8. centos cmake安装mysql_CentOS下使用cmake编译安装mysql
  9. hadoopshpython_让python在hadoop上跑起来
  10. 最大的脚本网站_网站页面性能优化注意事项