1721134910
2024-07-16 12:49:00
SCメディア 新たな「トロイの木馬ソース」脆弱性を悪用することで、約 4 年前の SolarWinds サプライ チェーン侵入と同様の上流攻撃が組織に発生する可能性があると報告されています。この脆弱性により、ステルス性の高い悪意のあるソース コードの挿入が可能になります。
ケンブリッジ大学の研究者ニコラス・バウチャー氏とロス・アンダーソン氏の研究によると、脅威の攻撃者はこの欠陥を利用して、隠された命令による Unicode 双方向アルゴリズムの操作を容易にし、それを実行すると「早期復帰」侵入や、脆弱性の注入を可能にするコメントとしてのコードの受け渡しが可能になる可能性があるという。
ブーシェ氏とアンダーソン氏は、コード共有サイトを標的にすることで感染が他のアプリやサービスに広がる可能性もあると付け加えた。
GitHub、BitBucket、Emacs、Rust、Visual Studio Code はすでに Bidi 操作による潜在的な侵害を回避するための対策を実施していますが、開発者は共有リポジトリからコピーされた可能性のあるソースコードの部分に対して警戒を怠らないように求められています。
#新たなトロイの木馬ソースの脆弱性による上流攻撃の可能性