TGViewer
SecureTechTalks SecureTechTalks @securetechtalks · 301 subscribers
Post #290 196
😳 CFOR: Уязвимость GitHub

🛡 GitHub — популярная платформа для управления кодом, но не все задумываются о том, как она хранит данные. Одним из рисков является уязвимость CFOR (Cross Fork Object Reference), которая позволяет получить доступ к данным, которые должны быть скрыты или удалены.

🔍 Что такое CFOR? Это возможность получить доступ к данным из одного форка репозитория через другой, даже если исходный форк был удалён или является приватным. Похожая на IDOR (Insecure Direct Object Reference) уязвимость, позволяет злоумышленникам использовать хэши коммитов для доступа к данным.

📂 Три сценария уязвимости CFOR:
1. Доступ к данным из удалённых форков: Даже после удаления форка коммиты остаются доступными через исходный репозиторий при наличии хэша коммита.
2. Доступ к данным из удалённых репозиториев: При удалении репозитория, данные остаются доступными через существующие форки.
3. Доступ к данным из приватных репозиториев: При публикации приватного репозитория его данные могут остаться доступными в публичной версии, несмотря на приватные форки.

❓ Почему это возможно? GitHub хранит данные в сети репозиториев, где удаление репозитория или форка не приводит к физическому удалению данных, а лишь удаляет ссылки на них в интерфейсе. Таким образом, зная хэш коммита, можно получить прямой доступ к этим данным.

🔍 Как ищут хэши коммитов?
- Брутфорс: GitHub использует короткие SHA-1 хэши, которые можно подобрать.
- API событий: Публичный API GitHub может содержать хэши коммитов.
- Архивы событий: Сторонние сервисы архивируют события GitHub, где могут быть хэши.

💡Данные, закоммиченные в публичный репозиторий, могут остаться доступными навсегда. Надёжный способ защиты — регулярная ротация ключей.

Stay secure and read SecureTechTalks 📚

#GitHub #Кибербезопасность #SecureTechTalks #CFOR #IDOR #ИнформационнаяБезопасность
More from @securetechtalks
  1. Oct 8, 2026🧨 Copilot CLI слил .env за 28 секунд через зашифрованный prompt injection Исследователи A…
  2. Oct 7, 2026🧨 AI Agent Gateway: шлюз, чтобы агент не таскал ключи по всем MCP Tuskira открыла исходны…
  3. Oct 6, 2026🧨 Два безопасных Skill могут собрать RCE Новое исследование и новая проблема: каждый навы…
  4. Oct 5, 2026🧨 OWASP Noir: карта API прямо из исходного кода OWASP Noir - это open source SAST инструм…
  5. Oct 2, 2026🧨 AI сокращает путь от найденной уязвимости до реальной атаки Google Threat Intelligence…
  6. Oct 1, 2026🧨 AI агенты выложили 13 000 внутренних скриншотов компаний в публичный Исследователи Glow…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →