Samsung fuite de code source de projet interne plus sensible, ou affectant cent millions d'utilisateurs

« Si vous aimez Samsung faire tôt sont mis rouge! »

Maison voulait une maison, dit tintement: Samsung cette année est en effet un peu en arrière, première porte d'explosion S7 deux jours la valeur de marché évaporé 20 milliards $, puis téléphone à écran de pliage a été attribuée à la qualité, mais hors la date de sortie a dû être reportée.

Ils disent que les gens boivent de l'eau dents thiophéniques chance semble fournisseurs, aussi. Cela ne signifie pas, en profitant d'un petit retour frère, mais aussi à venir à un retour hacker ~ dig:

Selon Techcrunch a rapporté, Spidersilk trouvé le code source sensible et applications clés telles que Samsung SmartThings été divulgués, AWS de stockage compte, journal, l'analyse des données, etc. sont divulgués.

Dieu fait le couteau ......

Une pluralité de fuite code source sensible

la sécurité Spidersilk chercheur Mossab Hussein a trouvé le fichier exposé, les informations d'identification de est utilisé un projet contient permet à l'intégralité d'un compte AWS accès, qui comprend plus de 100 S3 référentiel contient le journal et analyser les données.

Après avoir identifié le problème, Spidersilk première fois la situation a été signalé à Samsung. Samsung a répondu que certains des documents divulgués uniquement pour des tests internes, ne porte pas atteinte à l'expérience de l'utilisateur.

À cet égard, Hussein opposé. Il a dit le contenu des documents ci-dessus divulgués, y compris le stockage de plusieurs employés dans le jeton est clair gitlab ce privé exposé, qui permet à un attaquant d'obtenir un accès supplémentaire au public de 42 projets à 135 projets, ceux-ci comprennent de nombreux projets privés.

« Ce qui est plus inquiétant est que ces fichiers si j'ai quelques membres du personnel interne des jetons privés. Je peux l'utiliser pour accéder à tous les 135 articles sur la gitlab ce, je ne même pas libre de modifier le code pour le compte, le laisser devenir mon chose ".

l'application SmartThings ou être affectés

Donc, cet incident n'affectera pas les consommateurs?

Hussein a déclaré que Samsung a laissé des dizaines d'exemples de projets de codage interne est hébergé sur le domaine Vandev Lab Samsung ont le personnel ici pour partager et contribuer à une variété d'applications sur Samsung gitlab ce. Parce que le projet est réglé sur « public » et n'est pas protégé par un mot de passe correctement, ce qui permet à quiconque de visualiser chaque projet, l'accès et télécharger le code source.

Dans ces cas gitlab ce exposé, le Samsung comprend également un certificat privé SmartThings applications iOS et Android. Hussein a partagé quelques captures d'écran et une vidéo de sa découverte, d'inspection et de vérification pour TechCrunch.

Capture d'écran AWS publique des informations d'identification, ce qui permet l'utilisation du référentiel d'accès jeton privé gitlab ce

« Je trouve ces fichiers dans le dossier à être exposé dans le journal et l'analyse des données comprend Samsung SmartThings Bixby et des services. J'ai été exposé à un fichier trouvé dans plusieurs documents internes et des diapositives. Par conséquent, la menace réelle est qu'un attaquant il y a ceux qui peuvent avoir accès au code source de l'application, et d'injecter du code malveillant dans la connaissance de la société ".

analyse de Spidersilk, actuellement dans le dépôt a été divulgué déjà enregistré un grand nombre de visites, si les mauvais acteurs se peut avoir des conséquences « catastrophiques ».

Bien que Samsung a dit le contenu que pour le test fuite interne, mais Hussein a été trouvé, en fait une fuite avec dépôt gitlab ce code source Android contient le même code, l'application publiée sur Google Play le 10 Avril. À l'heure actuelle, l'application a été mis à jour plusieurs fois, la capacité installée à ce jour de plus de cent millions.

Les applications ici, se réfère sans doute au client basé iOS et Android SmartThings. C'est la maison intelligente Samsung et consommateur de choses à construire une plate-forme ouverte. Sa plate-forme cloud construit moyeu et les applications clientes, appareil domestique intelligent est des solutions connectées.

Hussein a déclaré que la fuite de données de Samsung est le plus grand que j'ai jamais trouvé, je ne l'ai pas vu ces entreprises façons étranges utilisent pour gérer leur infrastructure. De l'autre côté, dans les prochains jours, Samsung a commencé à retirer les informations d'identification AWS, mais ne sais pas si le reste des clés et des certificats qui ont été révoqués.

Samsung porte-parole Zach Dugan (Zach Dugan) a dit: Il a été fait un accord pour un cas signalés, mais cela est encore sous enquête. "

Référence Source: Techcrunch Lei Feng Lei Feng Lei réseau de réseau de réseau Feng

Intel a déclaré que le 10nm a été reporté plusieurs raisons, 2021 sera publié GPU 7nm
Précédent
360 Rapport financier 2018 La fraude intelligente Insights: intermédiaire noir, tendance de la production noire intelligente est clairement
Prochain
CMI obtenir la visualisation du réseau cloud, peut être réglé, contrôlé et flexible pour répondre aux besoins des différentes industries
les diplômés chinois de la carte de crédit des États-Unis manquantes pour trois mois et jamais utilisé les téléphones mobiles
Arsenal 1-1 Brighton, quatre victorieux, combattre quatre autres théoriquement possible
bits Ensemble de Fujian continentale considéré comme le domaine de la science et de la technologie Millward 10000000000000 marché smart ville Sauvagerie
ancre de Sogou AI aller à l'étranger, pour prouver au monde que la Chine AI
Xi Jinping occupé d'Avril à voir « Je serai sans moi. »
Mi-temps - Manchester United 1-0 Huddersfield, McTominay marque
La moitié - Chelsea 0-0 Watford, Kantor blessure au dos, Kopa Dieu flutter
Shenzhen Shenhua 1-2 off négative ligue deux droites, savoir Preciado
Tianhai 3-3 Swaziland, presque inversée, Sun Ke, Cheng Min Yuan dernier saut de paragraphe
Tianhai 3-3 Swaziland, presque inversée, Sun Ke, Cheng Min Yuan dernier saut de paragraphe
Suning 1-1 partie, Teixeira a cassé, Carrasco a éclaté absolument plat