梅賽德斯奔馳開發者不慎泄露私鑰 導致整個公司源代碼和其他密鑰全部泄露


網絡安全公司RedHuntLabs日前在例行互聯網掃描中發現知名公司梅賽德斯奔馳不慎泄露員工的身份驗證令牌,這導致該公司在GitHub企業版上托管的所有源代碼、存儲庫全部暴露在公網上。

Mercedes-Benz-Report-1.jpg

根據分析梅賽德斯奔馳的 GitHub Enterprise Server 上包含大量機密內容:

  • 整個源代碼

  • 知識產權內容

  • 用來連接其他服務的字符串

  • AWS/Azure 連接密鑰

  • 設計藍圖

  • 設計文檔

  • SSO 密碼

  • API 密鑰

  • 其他關鍵信息

其中 AWS 和 Microsoft Azure 連接密鑰則可以用來登錄梅賽德斯奔馳在 AWS 和微軟托管的服務器,這又可能導致更多私密數據暴露。

開發者不慎在 GitHub 上暴露令牌:

GitHub 允許開發者生成身份驗證令牌作為替代密碼的驗證方案,梅賽德斯奔馳的員工不慎在一個公共 GitHub 中暴露自己的令牌,這意味著任何人拿到這個令牌後都可以直接訪問梅賽德斯奔馳的 GitHub Enterprise Server 並下載所有數據。

RedHunt Labs 基於安全驗證目的瀏覽部分數據,發現裡面還包含 AWS 和 Azure 密鑰、Postgres 數據庫和梅賽德斯的其他源代碼等。

隨後該安全公司通過 TechCrunch 聯系梅賽德斯奔馳進行反饋,接到反饋後梅賽德斯奔馳立即確認問題並撤銷令牌,同時把暴露令牌的整個存儲庫都刪。

是否泄露數據目前還不清楚:

掃描顯示梅賽德斯奔馳員工是在 2023 年 9 月下旬不慎暴露自己的身份驗證令牌,也就是說到撤銷的時候已經有幾個月,這幾個月難免會有其他黑客掃描到令牌進而竊取所有數據。

遺憾的是梅賽德斯奔馳拒絕透露是否知道任何第三方訪問暴露的數據,或者說沒人知道該公司有沒有能力檢查數據遭到異常訪問,這可能需要完整的排查過去幾個月的日志。


相關推薦

2024-03-15

ure宣佈與寶馬(BMW)達成合作協議。現在,Apptronik通過與梅賽德斯-奔馳的合作,也加入這一行列。據這傢位於奧斯汀的機器人初創公司稱,"作為協議的一部分,Apptronik 和梅賽德斯-奔馳將合作確定高度先進的機器人技術在梅

2023-02-23

進入汽車領域,首先登陸的事即將於2023年秋季上市的新梅賽德斯-奔馳E級車。這款車型最大的不同在於內飾包含相當大的屏幕,將配備最新版本的MBUX信息娛樂系統--該汽車制造商定制的操作系統MB.OS的前身。梅賽德斯計劃在其預

2024-04-16

務器驗證身份時就會生成簽名。壞消息是這個安全漏洞會泄露用戶使用的私鑰,當攻擊者拿到幾十條簽名消息和公鑰後就可以用來恢復私鑰然後偽造簽名,接著攻擊者就可以登錄服務器進行各種操作。作為安全建議 PuTTY 建議用

2023-02-24

的小部分信息樣本與現在的Telus員工,如技術人員和軟件開發人員相對應。幾天後,Seize再次在論壇上發帖。但這一次,他們要出售Telus的工資數據庫、源代碼和GitHub資料庫。這些存儲庫的售價高達5萬美元,據稱包含後臺、前端

2024-02-04

成功竊取AnyDesk的部分源代碼以及私有的代碼簽名證書和私鑰。AnyDesk 提供遠程訪問解決方案,不少企業使用 AnyDesk 為客戶提供遠程支持或用來訪問托管的服務器,其規模雖然不如 TeamViewer 不過也有超過 17 萬傢企業或機構客戶,

2022-07-11

7月11日,梅賽德斯-奔馳集團股份公司旗下戴姆勒大中華區投資有限公司與騰訊雲計算(北京)有限責任公司簽署合作備忘錄,圍繞高級別自動駕駛領域展開戰略合作,利用雲計算、大數據和人工智能技術,提速梅賽德斯-奔馳自

2023-03-27

據文件內容,推特上周五采取行動,向出現平臺源代碼的開發者社區GitHub發送版權侵權通知,要求刪除泄露的源代碼,GitHub於當天刪除這些內容。目前還不清楚這些代碼泄露到網上具體有多長時間,但似乎至少已經有幾個月。文

2022-08-24

近日,一位網名叫“greenluigi1”的開發者發現,現代汽車從公開的示例編程項目中借用密鑰來保護其系統,以在車載信息娛樂硬件上運行自傢的軟件。起初他隻是為自行修改2021款現代IoniqSEL車型的車載信息娛樂(IVI)系統,所以

2023-10-31

令盜取440萬美元的加密貨幣。這一消息來自ZachXBT和MetaMask開發人員泰勒-莫納漢(TaylorMonahan),他們一直在追蹤這些加密貨幣盜竊案。"經常有人通過 DM 聯系我們,說他們的加密資產被盜。我們也會接觸在鏈上發現的受害者,

2024-04-30

曾宣佈,奔馳將支持新版CarPlay,但現在後者似乎反悔。梅賽德斯-奔馳首席執行官OlaKällenius近日明確表示,梅賽德斯-奔馳目前沒有采用新版蘋果CarPlay的計劃,當下奔馳正專註於自傢車機系統。業內人士推測,這是因為蘋果“手

2022-10-17

梅賽德斯-奔馳今天宣佈,部分車型將支持AppleMusic的空間音頻功能。AppleMusic去年在包括iPhone、Mac、HomePod和AppleTV在內的一系列設備上推出帶有杜比全景聲的空間音頻,但這是第一次在汽車中原生提供。自然消費者想要獲得這項福

2023-11-23

項目工作時,被發現涉嫌盜竊。NVIDIA 贏得該項目的軟件開發合同,而法雷奧則提供超聲波傳感器硬件。訴訟稱:2022年3月8日,我們安排一次視頻會議。現受雇於英偉達的 Moniruzzaman 先生參加視頻會議......並在會議期間共享他的電

2023-11-01

合作。"最大的證據是,這個致命開關更新是用正確的私鑰簽署的。沒有這個,受感染的設備就不會接受和應用這個更新,"Bešina表示。"據我們所知,隻有最初的 Mozi 操作員才能獲得這個私人簽名密鑰。唯一可以合理

2024-04-03

毒導致Windows XP機器大面積中招後,微軟於2004年推出安全開發生命周期(SDL)以來,在安全方面做出的最大改變。