资安公司批自定网域功能易被劫持不安全,GitLab决定新增DNS验证机制
报价宝综合消息资安公司批自定网域功能易被劫持不安全,GitLab决定新增DNS验证机制

开源程式码平台GitLab被资安公司Penultimate揭露,因为处理网域认证程序不够严谨,导致骇客可以轻易绑架GitLab的网域,2月21日GitLab于官网公告,此漏洞已经修补完毕。
在2月1日Penultimate创办人Edwin Foudil揭露了这项漏洞,并且以概念性验证证明,上百个网域在数秒中就能被劫持,可让骇客做社交工程攻击之用。GitLab也随即在2月5日于官网公布了这个问题,当使用者新增自定义网域时,由于GitLab不做进一步的验证,因此也无法确认网域是否真由使用者所有。
骇客能从DNS纪录中,发现已经指向GitLab的IP位置,但尚未被宣告的网域并加以劫持。Edwin Foudil表示,骇客可用暂时的E-mail建立一个假的GitLab账号,并且以这个E-mail提交程式码,并新增窃占来的网域到程式码储存库中,骇客可以用看起来很正常的网域名称做钓鱼攻击。
GitLab在2月5日关闭了新增客制化网域的功能,并于2月21日重新启用。GitLab在官网公告,现在使用者新增自定义网域,需要以含有Token的DNS文件验证网域的所有权,这个步骤确保网域设定皆由所有人操作,而GitLab也会定期的重新验证自定义网域的所有权。由于新增了验证机制,更新DNS纪录将会需要24到48小时的传播时间。
