严重安全漏洞!Rust 团队决定撤销 Crates package API

2020-07-17 09:31:56 来源:IT之家
        【每日科技网】
严重安全漏洞!Rust 团队决定撤销 Crates package API

  Rust 安全响应工作组发布了一个安全公告称,其在调查有关影响 crates.io Web 应用程序中令牌生成的安全问题时,发现了另一个影响 crates.io API 令牌的漏洞。因此,出于谨慎考虑,该团队决定撤销所有现有的 API 密钥。

  想要在实践中利用这两个漏洞是非常不切实际的,而且我们也还没有发现该漏洞已在野外被利用的证据。但出于谨慎考虑,我们选择撤销所有现有的 API 密钥。您可以在 crates.io/me 上生成一个新的 API 密钥。

  Rust 方面表示,一直以来,用于 crates.io 的 API 密钥都是使用 PostgreSQL 随机函数生成的,但该函数并不是一个加密安全的随机数生成器。这意味着从理论上讲,攻击者可以观察到足够的随机值来确定随机数生成器的内部状态,并使用此信息来确定以前创建的 API 密钥,直到最后一次数据库服务器重启为止。

  同时作为调查的一部分,其还发现了软件包的 API 密钥是以纯文本格式存储。这意味着,如果攻击者破坏了数据库,那么他们将具有所有当前令牌的 API 访问权限。

  目前,为了缓解这一漏洞,Rust 团队称,其已经推出了一种加密安全的随机数生成器,并实现了用于将令牌存储在数据库中的 hashing。

  Rust 团队列出的有关时间线显示:其于 7 月 11 日收到了这一漏洞报告;7 月 14 日则部署了修补程序,并撤销了现有令牌,同时公开披露了该问题。

免责声明:本文仅代表作者个人观点,与每日科技网无关。其原创性以及文中陈述文字和内容未经本站证实,对本文以及其中全部或者部分内容、文字的真实性、完整性、及时性本站不作任何保证或承诺,请读者仅作参考,并请自行核实相关内容。
    本网站有部分内容均转载自其它媒体,转载目的在于传递更多信息,并不代表本网赞同其观点和对其真实性负责,若因作品内容、知识产权、版权和其他问题,请及时提供相关证明等材料并与我们联系,本网站将在规定时间内给予删除等相关处理.

猜你喜欢

持续践行科技向善,熵基科技深化布局脑机接口场景应用

在全球科技迅猛发展的浪潮中,人工智能(AI)与脑机接口技术的融合正为人类社会带来前所未有的变革。作为生物识别与人工智能领域的先行者,熵基科技以“AI认知让空间更智能,让世界更美好”为使命,持续深耕多模

7天前

AI原生APP月活破2.7亿

截止到2025年3月,中国移动互联网月活跃用户规模达到12.59亿,同比增长2.2%;全网用户月人均使用时长超过175.8小时,同比增长6.2%,显示出用户黏性重回高增长区间,背后则与实用工具、视频娱

1周前

科技前沿动态

在当今这个科技日新月异的时代,新材料技术正以前所未有的速度改变着我们的生活。北京同益中新材料科技股份有限公司以下简称“北京同益中”作为行业的佼佼者,其通州分公司更是凭借卓越的研发实力和创新能力,在新材

3周前

智慧社区:开启未来生活新篇章

随着科技的飞速发展,“智慧社区”已成为当今社会的一大热点话题。这一概念不仅代表着技术的革新,更是对人们生活方式的一次深刻变革。我们将深入探讨智慧社区的核心组成部分——智慧养老系统平台,解析智慧社区的内

3周前

达摩院发布2022十大科技趋势

阿里巴巴旗下的达摩院发布了备受瞩目的2022年度十大科技趋势。这些趋势不仅展示了人工智能、量子计算、生物技术等前沿领域的最新进展,还揭示了未来科技发展的新方向和新机遇。达摩院发布2022十大科技趋势:

3周前

Web开发主流技术

随着互联技术的飞速发展,Web开发已成为科技领域的热门话题。从前端的交互设计到后端的逻辑处理,每一个环节都离不开先进的技术支持。本文将深入探讨Web应用开发的主流技术、前端3D技术、三大主流框架、Ja

3周前