Xakep #305. Многошаговые SQL-инъекции
Неизвестные залили исходный код GitHub.com и GitHub Enterprise в специальный раздел для DMCA-жалоб на GitHub. Причем исходники были опубликованы через коммит, оформленный таким образом, будто он исходит от самого главы GitHub, Нэта Фридмана (Nat Friedman).
Однако в сообщении, опубликованном на YCombinator Hacker News, Фридман заявил, что исходники выложил не он, а GitHub не подвергался каким-либо компрометациям. По его словам данная утечка включает не весь код GitHub, а только GitHub Enterprise Server. Данный продукт предназначен для компаний, с его помощью они могут запускать GitHub Enterprise на своих локальных серверах, если, к примеру, по соображениям безопасности им необходимо хранить исходники локально.
Фридман пишет, что этот код «утек» еще несколько месяцев тому назад из-за ошибки самих инженеров GitHub, которые по ошибке отправили необфусцированные и незащищенные исходники клиентам.
В своем послании глава GitHub пообещал, ошибки, которые использовал неизвестный, скоро будут исправлены, и неавторизованные лица более не смогут прикреплять код к проектам других людей и подделывать чужие личности.
Стоит отметить, что один из этих багов уже использовали совсем недавно. Все началось с удаления с GitHub проекта youtube-dl и его многочисленных копий, из-за чего недовольные пользователи принялись заливать исходный код youtube-dl куда только могли, включая тот самый репозиторий с уведомлениями DMCA на GitHub.
Вероятно, неизвестный, опубликовавший исходные коды GitHub Enterprise Server, тоже протестовал против удаления youtube-dl и удовлетворения жалобы RIAA, как и многие другие пользователи.