Curl项目创始人兼首席开发者Daniel Stenberg近日披露了一起由贡献者James Fuller演示的潜在安全风险。该演示显示,攻击者可在提交代码时,于URL中用一个Unicode字符(如亚美尼亚字母“co”)替换视觉上极为相似的ASCII字符(如拉丁字母“g”)。
Stenberg指出,尽管这种替换在GitHub的差异查看器(diff viewer)中会显示变动,但由于替换后的字符与原ASCII字符在视觉上几乎无法区分,仅凭肉眼审查极难发现。
GitHub方面已确认接报,将此问题列为内部安全事件并着手修复。
Slashdot
📮投稿 ☘️频道 🐶618红包
🤔 131 😱 83 👍 15 ❤️ 8 😁 4