每天听简报,了解最新科技、AI、软件资讯
知名开源代码托管平台近日披露潜伏四年的高危漏洞,未授权攻击者可通过构建日志实现远程权限劫持。漏洞根源在于底层终端转码组件未能妥善清洗超链接标记,允许恶意脚本随持续集成流水线日志写入页面。由于构建集群内部持有平台的关键部署密钥,管理员在查阅报错日志时极易被静默窃取最高控制权。这种上游基础依赖库年久失修所引发的连锁防御溃败,正在为开源供应链的安全审查带来深度的工程检验。
进度保存在本设备 · 登录同步