jb_alvarado
Lieutenant
- Registriert
- Sep. 2015
- Beiträge
- 594
Bin gerade auf diesen Artikel gestoßen: anyone-can-access-deleted-and-private-repo-data-github
Ich zitiere die Einleitung (übersetzt mit Deepl):
Ich zitiere die Einleitung (übersetzt mit Deepl):
Wie denkt ihr darüber? Ich hoffe, dass in Zukunft hier etwas, seitens Github, geändert wird.Du kannst auf Daten von gelöschten Forks, gelöschten Repositories und sogar privaten Repositories auf GitHub zugreifen. Und sie sind für immer verfügbar. Das ist bei GitHub bekannt und absichtlich so konzipiert.
Dies ist ein so großer Angriffsvektor für alle Organisationen, die GitHub nutzen, dass wir einen neuen Begriff einführen: Cross Fork Object Reference (CFOR). Eine CFOR-Schwachstelle tritt auf, wenn ein Repository-Fork auf sensible Daten aus einem anderen Fork zugreifen kann (einschließlich Daten aus privaten und gelöschten Forks). Ähnlich wie bei einer unsicheren direkten Objektreferenz geben Benutzer bei CFOR Commit-Hashes an, um direkt auf Commit-Daten zuzugreifen, die sonst für sie nicht sichtbar wären.