激情久久久_欧美视频区_成人av免费_不卡视频一二三区_欧美精品在欧美一区二区少妇_欧美一区二区三区的

服務器之家:專注于服務器技術及軟件下載分享
分類導航

服務器資訊|IT/互聯網|云計算|區塊鏈|軟件資訊|操作系統|手機數碼|百科知識|免費資源|頭條新聞|

服務器之家 - 新聞資訊 - 軟件資訊 - 嚴重安全漏洞!Rust 團隊決定撤銷 Crates package API

嚴重安全漏洞!Rust 團隊決定撤銷 Crates package API

2020-07-17 20:25開源中國 軟件資訊

Rust 安全響應工作組發布了一個安全公告稱,其在調查有關影響crates.ioWeb 應用程序中令牌生成的安全問題時,發現了另一個影響 crates.io API 令牌的 漏洞 。因此,出于謹慎考慮,該團隊決定撤銷所有現有的 API 密鑰。 想要在實踐中

Rust 安全響應工作組發布了一個安全公告稱,其在調查有關影響crates.ioWeb 應用程序中令牌生成的安全問題時,發現了另一個影響 crates.io API 令牌的漏洞。因此,出于謹慎考慮,該團隊決定撤銷所有現有的 API 密鑰。

想要在實踐中利用這兩個漏洞是非常不切實際的,而且我們也還沒有發現該漏洞已在野外被利用的證據。但出于謹慎考慮,我們選擇撤銷所有現有的 API 密鑰。您可以在crates.io/me 上生成一個新的 API 密鑰。

Rust方面表示,一直以來,用于crates.io 的API 密鑰都是使用 PostgreSQL 隨機函數生成的,但該函數并不是一個加密安全的隨機數生成器。這意味著從理論上講,攻擊者可以觀察到足夠的隨機值來確定隨機數生成器的內部狀態,并使用此信息來確定以前創建的 API 密鑰,直到最后一次數據庫服務器重啟為止。

同時作為調查的一部分,其還發現了軟件包的 API 密鑰是以純文本格式存儲。這意味著,如果攻擊者破壞了數據庫,那么他們將具有所有當前令牌的 API 訪問權限。

目前,為了緩解這一漏洞,Rust團隊稱,其已經推出了一種加密安全的隨機數生成器,并實現了用于將令牌存儲在數據庫中的 hashing。

嚴重安全漏洞!Rust 團隊決定撤銷 Crates package API

Rust團隊列出的有關時間線顯示:其于 7月 11日收到了這一漏洞報告;7 月 14 日則部署了修補程序,并撤銷了現有令牌,同時公開披露了該問題。

延伸 · 閱讀

精彩推薦
主站蜘蛛池模板: 国产精品成人一区二区三区吃奶 | 久久精品视频7 | 一及毛片视频 | 日本精品一区二区 | av播放在线| 国人精品视频在线观看 | 91av99| 欧美一级高潮 | 久久久久久免费 | 亚洲网站免费看 | 欧美一级毛片一级毛片 | 369看片你懂的小视频在线观看 | 色骚综合 | 中文字幕免费播放 | 成人精品免费在线观看 | 国产精品久久久久久久亚洲按摩 | 免费国产不卡午夜福在线 | 国产精品色综合 | 暖暖免费观看高清完整版电影 | 国产精品久久久免费看 | 黄色片网站免费 | 免费看h网站 | 中文字幕1区2区 | 久久国产乱子伦精品 | 看国产毛片 | 免费国产之a视频 | 精品国产一区二区三区在线观看 | 一级做a爱片久久毛片a高清 | 黄色免费在线网站 | 国产做爰全免费的视频黑人 | 怦然心动50免费完整版 | 中文字幕1区2区 | 草莓福利社区在线 | 久久国产秒 | 欧美a级大胆视频 | av在线中文 | 日日狠狠久久偷偷四色综合免费 | 国产亚洲精品久久久久久久 | 久久艹逼 | 久久精品日产第一区二区三区 | 在线成人免费视频 |