腾讯代码托管有严重安全漏洞,大家看看有没有代码泄露 - V2EX
V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
工单节点使用指南
请用平和的语言准确描述你所遇到的问题
厂商的技术支持和你一样也是有喜怒哀乐的普通人类,尊重是相互的
如果是关于 V2EX 本身的问题反馈,请使用 反馈 节点
clarkxu
V2EX    全球工单系统

腾讯代码托管有严重安全漏洞,大家看看有没有代码泄露

  •  
  •   clarkxu 2019-03-26 14:44:36 +08:00 6247 次点击
    这是一个创建于 2392 天前的主题,其中的信息可能已经有所发展或是发生改变。

    前两天在群里面爆了一个腾讯代码托管的漏洞,以前是 TGit,现在叫工蜂。昨晚验证了一下,真的很严重,各位有用工蜂的看一下自己的密码和代码还在不在。

    现象如下,具体原理我没搞太清楚,应该是 XSS,任何访问 https://git.code.tencent.com/tencent/TencentGit/tree/ff01797bdbb681b2570e0b608812722117260e5f 都会出现以下界面 输入图片说明

    这是腾讯官方账号的公开页面,所有人都可以访问。因为我注册了一个工蜂新账号,所以里面啥也没有。我点击了那个按钮,我验证了一下我的密码确实被修改成了 12345678 …… 然后我想去修改密码页面再改回来

    输入图片说明 竟然修改密码是不需要验证原密码的,产品经理要下课了吧……

    这个漏洞应该存在很久了,只是最近爆出来了,不知道有没有被恶意利用过。理论上只要是登录用户,访问工蜂的公开页面都有可能在不知不觉中被修改密码,等于用户名密码都泄露了,个人信息,代码也就泄露了。各位查下一把。

    26 条回复    2019-03-27 11:41:59 +08:00
    Kevin20190000
        1
    Kevin20190000  
       2019-03-26 15:00:15 +08:00
    不知道腾讯还有这个代码托管系统。。。
    InnerPeace715
        2
    InnerPeace715  
       2019-03-26 15:55:55 +08:00
    刚看了一眼,link 已经被删掉了,现在是啥意思?要改密码吗?
    Liviaaaaa
        3
    Liviaaaaa  
       2019-03-26 16:01:21 +08:00
    这个是腾讯云那个吗,果然不靠谱
    lamian233
        4
    lamian233  
       2019-03-26 16:06:21 +08:00
    前一阵子不是阿里云也出事了吗?大厂都不靠谱啊!
    luzemin
        5
    luzemin  
       2019-03-26 16:18:33 +08:00
    github:不是我吹,再做的都是垃圾
    zhlmmc
        6
    zhlmmc  
       2019-03-26 16:40:48 +08:00
    引以为鉴,做公有云不容易
    leemink
        7
    leemink  
       2019-03-26 16:44:46 +08:00
    感觉 V2EX 上黑腾讯就是政治正确,呵呵
    jack230230
        8
    jack230230  
       2019-03-26 16:45:22 +08:00
    @Kevin20190000 基于 GitLab 搞的,继承了对应的 Bug
    https://gitlab.com/gitlab-org/gitlab-ce/issues/30527 这个 GitLab 的 Bug 工蜂没修貌似,N 久了。
    jayz123
        9
    jayz123  
       2019-03-26 17:03:30 +08:00
    @jack230230 如果是这样的话,自己搭建的 gitlab 老版本也有这个问题?
    snowxxx
        10
    snowxxx  
       2019-03-26 17:19:39 +08:00 via iPhone
    这是恶作剧啊,不过看起来问题很严重,系统安全性太差
    jack230230
        11
    jack230230  
       2019-03-26 17:38:37 +08:00
    @jayz123 你可以看下那个链接的情况,私有部署的话,内部没人恶意也还 ok,公有云总是会有人恶意窃取信息的,因为有黑产啊,而且他这个这么久了,不知道啥情况。
    luajava000
        12
    luajava000  
       2019-03-26 18:02:20 +08:00 via iPhone
    测试了一下,问题已经修复了。
    Bazingawang
        13
    Bazingawang  
       2019-03-26 19:40:06 +08:00
    @Liviaaaaa 您好,腾讯云开发者平台的服务不受影响的,您可以放心使用。
    xulei888
        14
    xulei888  
       2019-03-26 19:42:51 +08:00
    @InnerPeace715 那个链接还是可以打开,但是页面显示正常。之前我用腾讯云账号登陆过工蜂,如果密码会被修改的话,跟腾讯云账号密码有关系吗?
    bigfish911
        15
    bigfish911  
       2019-03-26 19:57:20 +08:00 via iPhone
    @luajava000 怎么测试的?是植入的 xss 嘛?
    yanjingg
        16
    yanjingg  
       2019-03-26 20:09:55 +08:00
    Bitbucket 还可以,自己用用。公司还在用 svn ……
    InnerPeace715
        17
    InnerPeace715  
       2019-03-26 20:21:07 +08:00 via iPhone
    @xulei888 老哥我也不知道啊。。。还好里面没放啥东西
    superchina
        18
    superchina  
       2019-03-26 20:21:18 +08:00 via iPhone
    有人来解释一下这个怎么做到的吗?网页已经打不开了
    clarkxu
        19
    clarkxu  
    OP
       2019-03-26 22:58:33 +08:00
    @xulei888 我的理解是跟腾讯云账号没有关系,我用微信登录的,不可能把微信密码改了吧?
    clarkxu
        20
    clarkxu  
    OP
       2019-03-26 23:00:39 +08:00
    @superchina 楼上有人回复了 gitlab 那个漏洞。通过 submodule 推送 JS 代码到仓库中,文件名就是 JS 代码,页面在渲染的时候会执行。
    love999999
        21
    love999999  
       2019-03-26 23:10:06 +08:00
    这个跟微信去年推出的代码托管是不是同一个?
    hangzhou777
        22
    hangzhou777  
       2019-03-26 23:17:31 +08:00
    刚注册了一个工蜂,现在看起来没啥问题。官方也不出来说明到底有没有数据泄露,估计死无对证了,哈哈哈
    superchina
        23
    superchina  
       2019-03-27 09:51:24 +08:00
    @clarkxu 多谢,我去研究一下。
    Kevin20190000
        24
    Kevin20190000  
       2019-03-27 09:57:07 +08:00
    @luzemin 我这边经常 Github 拉代码会中断,又不想自己折腾 gitlab。
    joejhy
        25
    joejhy  
       2019-03-27 10:41:15 +08:00 via iPhone
    @xulei888,@clarkxu,改密码应该不会吧,而且没有对应的密码,你也不可能看到别人代码。估计就是一些前端的 bug,尝试了一下,目前看都是正常的。腾讯云的账号体系比这个复杂多了,这里不会影响的。
    xulei888
        26
    xulei888  
       2019-03-27 11:41:59 +08:00
    @joejhy 恩,我去看了一下,这个密码跟登陆腾讯云的密码不是一回事但是. 但是这个 bug 确实是 xss 可以导致密码被修改掉。
    关于     帮助文档     自助推广系统     博客     API     FAQ     Solana     864 人在线   最高记录 6679       Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 24ms UTC 19:33 PVG 03:33 LAX 12:33 JFK 15:33
    Do have faith in what you're doing.
    ubao snddm index pchome yahoo rakuten mypaper meadowduck bidyahoo youbao zxmzxm asda bnvcg cvbfg dfscv mmhjk xxddc yybgb zznbn ccubao uaitu acv GXCV ET GDG YH FG BCVB FJFH CBRE CBC GDG ET54 WRWR RWER WREW WRWER RWER SDG EW SF DSFSF fbbs ubao fhd dfg ewr dg df ewwr ewwr et ruyut utut dfg fgd gdfgt etg dfgt dfgd ert4 gd fgg wr 235 wer3 we vsdf sdf gdf ert xcv sdf rwer hfd dfg cvb rwf afb dfh jgh bmn lgh rty gfds cxv xcv xcs vdas fdf fgd cv sdf tert sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf shasha9178 shasha9178 shasha9178 shasha9178 shasha9178 liflif2 liflif2 liflif2 liflif2 liflif2 liblib3 liblib3 liblib3 liblib3 liblib3 zhazha444 zhazha444 zhazha444 zhazha444 zhazha444 dende5 dende denden denden2 denden21 fenfen9 fenf619 fen619 fenfe9 fe619 sdf sdf sdf sdf sdf zhazh90 zhazh0 zhaa50 zha90 zh590 zho zhoz zhozh zhozho zhozho2 lislis lls95 lili95 lils5 liss9 sdf0ty987 sdft876 sdft9876 sdf09876 sd0t9876 sdf0ty98 sdf0976 sdf0ty986 sdf0ty96 sdf0t76 sdf0876 df0ty98 sf0t876 sd0ty76 sdy76 sdf76 sdf0t76 sdf0ty9 sdf0ty98 sdf0ty987 sdf0ty98 sdf6676 sdf876 sd876 sd876 sdf6 sdf6 sdf9876 sdf0t sdf06 sdf0ty9776 sdf0ty9776 sdf0ty76 sdf8876 sdf0t sd6 sdf06 s688876 sd688 sdf86