国内用SonarQube单位注意,大量源码泄露

VSole2021-10-28 08:21:44

本篇大概率被删,但是我们还是要发出来。

做安全的不就用在那一刻吗?

预警一次不能随便用,但是目前到了应该预警的时候了。

综合一下目前已知情况。

上上周,那天很火热被删除的一贴,涉及供应商给Y妈做的源码。

20日,未知攻击者入侵并渗透了博世iSite服务器,并窃取了这家制造巨头的5G物联网连接平台的源代码。

23号:声称拿到我G疾控中心HIS源码。

25日,发帖人声称获得了梅赛德斯-奔驰中国部分开发源码。

26号:发帖人声称公开的是我公安系统的医疗,保险,人事的SRC源码。

综合多次泄露事件中,黑客透露从SonarQube服务器获取信息,声称通过利用SonarQube零日漏洞进行了入侵。

已被入侵的我们不知道有多少单位,但有理由相信入侵还在继续,我们呼吁一下?

所有使用SonarQube单位的请务必做好系统管控源码服务器安全工作,在未明漏洞被修补之前请暂时离线或者删除源码。

本帖等着被删。

源码sonarqube
本作品采用《CC 协议》,转载必须注明作者和本文链接
近期360监测到境外某论坛有黑客利用SonarQube漏洞,窃取大量源码,并在论坛上公然兜售泄露代码,其中涉及我国数十家重要企业单位的应用代码,其行为极为恶劣。
预警一次不能随便用,但是目前到了应该预警的时候了。20日,未知攻击者入侵并渗透了博世iSite服务器,并窃取了这家制造巨头的5G物联网连接平台的源代码。25日,发帖人声称获得了梅赛德斯-奔驰中国部分开发源码
近期深信服安全团队监测到境外黑客组织AgainstTheWest(以下简称ATW)针对托管在外网的SonarQube平台进行了定向攻击,窃取我国重要单位源代码,并在境外论坛上进行出售。 SonarQube 是一款代码质量审计和管理分析平台,该平台存在未授权访问,信息泄露以及弱口令爆破等安全隐患,攻击者可以利用这些安全隐患实施攻击,获取SonarQube平台上的项目源代码。 通过深度分析,我国有
随着软件产业的快速发展,现代软件大多数是被“组装”出来的,不是被“开发”出来的。各类信息系统的软件供应链也越发复杂多元,复杂的软件供应链会引入一系列的安全问题,导致信息系统的整体安全防护难度越来越大。如今软件供应链已经成为国内外对抗的焦点,直接影响关键基础设施和重要信息系统安全。
随着我国数字化建设提速,在互联网+、新基建等大背景下我国网络规模越来越大,同时这也意味着所暴露的潜在受攻击面的扩大。 中国是全球最大的黑客攻击受害国没有之一,我们在2019报道了土耳其黑客组织“图蓝军”针对我国政府单位的攻击计划。事实上,除了网络小黑的侵扰之外,还面临着来自欧洲、中东、东亚、东南亚等敌对势力正规军的压力。比如疫情中来自印度的精准钓鱼,再比如长期以来针对我国政府、研究机构等行业的越
2月19日,《环球时报》记者从北京奇安盘古实验室独家获悉一份报告,该报告揭秘了一个将中国作为主要攻击目标的黑客组织AgainstTheWest(下称“ATW”)的详情内幕。
尤其2022年以来,ATW组织滋扰势头加剧,持续对中国的网络目标实施大规模网络扫描探测和“供应链”攻击。研究人员建议国家有关部门、安全团队加强对非法网络攻击活动的监测,及时预警攻击动向,开展背景溯源和反制打击。2022年3月4日,ATW组织宣布解散,但3月5日又宣布经费充足再次上线。2022年4月5日,ATW组织发布“中国各省市共计48家医院信息系统源代码”。2023年1月至今,发布及转推78次。
本系列将以官网资料为基础主要通过动态跟踪来解析DynamoRIO的源代码。因为如果不结合实例只是将各函数的作用写出来,实在无法很好的说明问题,我们将以代码覆盖工具drcov为例,分析DynamoRIO的执行流程。
AFL源码浅析
2022-10-26 09:54:13
前言AFL是一款著名的模糊测试的工具,最近在阅读AFL源码,记录一下,方便以后查阅。编译项目:将编译的优化选项关闭,即改写成-O01afl-gcc.c使用gdb加载afl-gcc,并使用set arg -o test test.c设置参数2find_as函数?find_as函数首先会通过AFL_PATH环境变量的值从而获得AFL对应的路径?若上述环境变量不存在则获取当前afl-gcc所在的文件路径?判断该路径下的as文件是否具有可执行权限u8?//函数用来判断指定的文件或目录是否有可执行权限,若指定方式有效则返回0,否则返回-1
VSole
网络安全专家