依赖关系审查Github操作可防止在代码中添加已知的漏洞
最后更新 :2022.04.11
Github宣布依赖审查Github操作扫描用户依赖依赖性的提取请求如果任何新的依赖关系都有现有的缺陷,可以提出错误,这些缺陷可以在供应链攻击中被利用。目前,indedabot已经在其现有依赖项中发现漏洞时,已经提醒开发人员,但新动作旨在确保在添加新依赖项时确保安全性。
该动作可用于私人存储库,该私人存储库具有GitHub高级安全许可和所有公共存储库。该动作在GitHub Marketplace和“安全标题”下的“用户存储库”的“操作”选项卡上可用。
Github状态是AN&NBSP的支持; API Endpoint 它在任何两个转向之间都会差异确定任何新的依赖关系及其安全影响的几个问题。这是通过添加新的 依赖性审查github action 到一个项目中的现有工作流程。 你可以做它和nbsp;通过你的存储库在安全性或直接从GitHub Marketplace下进行操作选项卡。
当您添加 依赖关系审查动作和nbsp;到您的存储库,它将扫描您的拉依赖性更改的LIVE请求。然后,它将检查  github anderation database 看看是否有任何新依赖项都有现有的漏洞。在GitHub的高级产品经理写道,写了Courtney Craessens。如果他们这样做,则动作会引发错误,以便您可以看到哪些依赖关系具有漏洞,并使用所提供的上下文智能实现修复。
更多信息,用于在GitHub发布的POST中提供拉动请求中的依赖性变化。

 
- END -
美国和英国链接新的独轮眨眼恶意软件到俄罗斯国家黑客

英国和美国网络安全各机构联系着周瓣眨眼恶意软件到俄罗斯乡村普通 美国和英国网络安全...
Cloudflare阻止了记录的HTTPS DDOS攻击在15 RPS处峰值

Cloudflare减轻了分布式拒绝服务(DDOS)的攻击,该攻击的峰值达到了1530万个每秒请求(RPS)。 ...
花栗鼠巨人nvidia被赎金软件攻击击中

Chipmaker Giant Nvidia是赎金软件攻击的受害者,它占据了一些系统两天。 芯片制造者巨型...
TLstorm缺陷允许远程操纵数百万企业UPS设备的功率

IN&NBSP的三个缺陷; APC智能UPS设备,被跟踪为TLSTOM, 可以被远程攻击者利用来破解并摧...
乌克兰呼吁独立黑客来抵御俄罗斯,俄罗斯地下响应

虽然乌克兰呼吁黑客地下抵御俄罗斯,但兰非沃特帮派致命。俄罗斯国家赞助的黑客,报道了路透...
与中国关联的太空海盗契约针对俄罗斯航空航天行业

一个被称为太空海盗的新的新型网络增长群体正在瞄准俄罗斯航空航天行业的企业。 一个以...
Microsoft发布用于检查Mikrotik路由器妥协的开源工具

Microsoft发布了一个开源工具来保护Mikrotik路由器,并检查Trickbot Malware感染的妥协指...
欧洲中央银行告诉银行加强对国家攻击的抗辩

欧洲央行是俄罗斯与乌克兰危机上涨的俄罗斯联系网络攻击的警告银行。 欧洲央行是俄罗斯...
QNAP警告新一波的僵局勒索软件对其NAS设备的攻击

台湾供应商QNAP警告客户新一波的DeadBolt勒索软件攻击,并敦促他们安装最新的更新。 台湾...
Qnap为某些EOL设备扩展了安全更新

台湾供应商Qnap为已达到寿命结束(EOL)的某些设备的安全更新窗口扩展了安全更新窗口。 台湾...
Zyxel解决了影响AP,AP控制器和防火墙的四个缺陷

Zyxel解决了影响其许多产品的多种漏洞,包括APS,AP控制器和防火墙。 Zyxel已发布安全更新...
俄罗斯 - 乌克兰,谁是人群网络空间的士兵?

虽然俄罗斯正在入侵乌克兰,但多个力量正在冲突中加入,特别是在网络空间中,让我们分析它们 ...
意大利宣布其国家网络安全战略2022/26

意大利宣布了其2022/26的国家网络安全战略,这是一份针对网络威胁并提高该国的弹性的关键...
受CVE-2022-0778影响的PALO ALTO网络设备openssl错误

Palo Alto Networks解决了一个高度严重性的openssl无限循环漏洞,跟踪为  CVE-2022-0...
一个大规模的DDOS袭击袭击以色列,政府网站离线

许多以色列政府网站在一个网络角落之后脱机,国防部来源声称这是达到该国的最大袭击事件。...
4月17日 - 4月23日乌克兰 - 俄罗斯安静网络冲突

这篇文章提供了与俄罗斯侵入乌克兰的事件与网络安全视角相关的事件的时间表。以下是与前...
访问:7漏洞影响+150从100多种制造商的设备型号

许多物联网和医疗器械受到七个严重缺陷的影响,统称为访问:7,广泛使用的Axeda平台。 来自医...
CVE-2022-20685在Modbus预处理器的漏洞中的缺陷使其无法使用

CVE-20222-20685在Modbus预处理器中的缺陷暂停检测引擎可以触发DOS条件,并使它免于恶意流...
顶点中央产品管理控制台中的趋势科固定高度严重程度缺陷

趋势科技已经固定了高度严重性的任意文件上传漏洞,以CVE-2022-26871在Apex Central产品管...
伊朗联系的UNC3313 APT采用了两家定制的后门,反对中东Gov实体

伊朗联系作为UNC3313的伊朗联系的威胁演员,使用两个定制的后门对未命名的中东政府实体观...
俄罗斯与俄罗斯的Turla APT针对奥地利,爱沙尼亚和北约平台

俄罗斯与APT集团Turla相关的目标是针对北约电子学习平台的奥地利经济会议厅和波罗的海国...
专家认为,俄罗斯Gamaredon APT可以推动新一轮的DDOS攻击

360 Qihoo报道了由APT-C-53(又名Gamaredon)发起的DDOS攻击,该攻击是通过开源DDOS Trojan P...
威胁参与者正在积极利用F5 Big-IP中的CVE-2022-1388 RCE

威胁参与者正在利用关键的F5 Big-IP缺陷CVE-2022-1388来提供恶意代码,网络安全研究人员警...
ERMAC 2.0 Android Banking Trojan目标超过400个应用程序

ERMAC Android银行特洛伊木马的新版本能够针对增加的应用程序。 ERMAC Android Bankin...
Synology和QNAP警告其某些产品中关键的Netatalk缺陷

Synology警告客户,其某些NAS设备受到多个关键NetAtalk漏洞的影响。 Synology警告客户,多...
匿名正在研究一个巨大的数据转储,这将使俄罗斯吹走

匿名集体黑客攻击了俄罗斯建筑公司罗斯普特克特,并宣布泄漏将会吹走俄罗斯。 匿名继续攻...
Linux Xorddos机器人的活性在过去六个月中增加了254%

Microsoft研究人员在过去六个月中观察到Linux Bot Xorddos的活性峰值。 Xorddos,也称为...
一个关键的RCE漏洞会影响SonicWALL防火墙设备

SonicWALL释放了安全更新,以解决影响多个防火墙设备的远程代码执行漏洞。 SonicWALL已发...
欧盟谴责针对乌克兰的俄罗斯网络行动

欧盟谴责俄罗斯针对卫星KA-SAT网络的乌克兰进行的网络攻击。 欧盟指责俄罗斯涉嫌袭击乌...
框披露涉及现金应用程序可能影响820万美国客户的数据违规行为

否则披露了与现金应用投资应用有关的数据违规,并通知了820万当前和前美国客户。 数据违约...
5月8日 - 5月14日乌克兰 - 俄罗斯无声网络冲突

这篇文章提供了与俄罗斯入侵乌克兰有关的事件的时间表。 下面是与前几周发生的俄罗斯入...
Emsisoft为Diavol赎金软件的受害者发布免费解密器

网络安全公司Emsisoft发布了一个免费解密器,允许Diavol赎金软件的受害者恢复他们的文件而...
LAPSUS $勒索帮派声称来自OKTA的窃取敏感数据

LAPSUS $勒索集团声称,来自身份和访问管理和NBSP的盗窃敏感数据;巨型OKTA解决方案。 该...
亲俄罗斯黑客小组Killnet计划于5月30日攻击意大利

亲俄罗斯黑客集团Killnet再次威胁意大利,它于5月30日宣布了一次大规模且前所未有的袭击。...
中国链接适当的好奇峡谷针对俄罗斯政府机构

与中国联系的好奇峡谷公寓针对俄罗斯政府机构,Google威胁分析小组(TAG)警告。 Google威胁...
网络犯罪分子通过模仿政府供应商提供IRS税诈骗网络钓鱼活动

威胁情报公司重点细节骗子如何将IRS税诈骗者和网络钓鱼攻击造成的网络钓鱼攻击如何摆在...
专家发现了用Swift编写的Updateagent Macos恶意软件滴管的新变体

研究人员发现了在野外攻击中使用的Updateagent Macos恶意软件滴管的新变体。 JAMF威胁...
匿名继续支持乌克兰反对俄罗斯

集体匿名及其附属组继续瞄准俄罗斯政府和私人组织。 其生态系统中的集体匿名和其他群...
CVE-2022-0778在Openssl中的DOS缺陷是固定的

OpenSSL讨论了高度拒绝服务(DOS)漏洞,被跟踪为CVE-2022-0778,与证书解析相关。 openssl发布...
匿名泄露了俄罗斯中央银行被盗的28GB数据

匿名宣布,联盟团体黑兔世界已泄露28 GB的数据来自俄罗斯中央银行 本周匿名黑客集体声称已...
CVE-2021-31805 Apache Struts中的RCE错误最终修补了

Apache在Apache Struts RCE中寻址了一个临界漏洞,该RCE链接到未正确修复的先前问题。 Ap...
B1TXOR20 Linux僵尸网络使用DNS隧道和Log4J Exploit

研究人员揭示了一个新的Linux僵尸网络,被跟踪为B1TXOR20,它利用log4j漏洞和DNS隧道。来自Q...
乌克兰:军事防务机构和银行由网络攻击

乌克兰的辩护机构和两个国有银行被分布式拒绝服务(DDOS)袭击袭击。 国防部和乌克兰和国有...
伊朗链接的钴海市rage小组在其运营中使用勒索软件

伊朗集团在针对以色列,美国,欧洲和澳大利亚的组织的一系列攻击中使用了Bitlocker和DiskCry...
4月10日 - 4月16日乌克兰 - 俄罗斯沉默的网络冲突

这篇文章提供了与俄罗斯侵入乌克兰的事件与网络安全视角相关的事件的时间表。以下是与前...
Google标签详细信息Cyber Factivity关于乌克兰的入侵

Google标签使用针对东欧和北约国家的未发现的网络钓鱼攻击,包括乌克兰。 谷歌威胁分析小...
新的Modet僵尸网络迅速增长,+ 130K独特的机器人遍布179个国家

退货后几个月,Modtet僵尸网络已经感染了超过130,000多个独特的机器人,遍布179个国家。 Mo...
使用该主题Azovstal Targets实体的网络钓鱼攻击

乌克兰Cert-UA警告使用该主题Azovstal和Cobalt Strike Beacon对乌克兰国家组织的网络钓...
PWN2OWN迈阿密黑客赛竞赛为26美元的独特ICS漏洞授予40万美元

参加PWN2OWN迈阿密2022个黑客赛的帽子黑客总共获得了40万美元的ICS利用。迈阿密2022是由...
CISA将VMware添加到其已知的漏洞漏洞目录中

美国CISA将VMware权限升级泄漏和Google Chrome型混淆问题添加到其已知的漏洞漏洞目录。...
DDOS袭击将芬兰政府网站占据了乌克兰总统议会议员

大规模的DDOS袭击在芬兰政府网站上击败了芬兰政府网站,而乌克兰总统Zelenskyy致辞芬兰议...
中国联系的Gimmick植入现在目标Macos¶

Gimmick是由中国联系的APT Storm云开发的新发现的麦斯科斯植入物,并习惯于跨亚洲的组织...
15云时代的网络安全措施

这是企业可以在云时代保护自己的最重要的网络安全措施?我们现在牢牢地在云数据和存储时代...
安全事务新闻通讯第363轮Pierluigi Paganini

每周一次的安全事务新闻通讯收到了新的一轮!每周在电子邮件框中免费提供安全事务的最佳安...
意大利的数据隐私看门狗调查卡巴斯基托管的意大利用户数据

ITALYS数据隐私看门狗对使用俄罗斯防病毒软件卡巴斯基使用的潜在风险进行了调查。 ITAL...
委内瑞拉心脏病专家被指控经营和销售Thanos勒索软件

美国司法部指控一名55岁的委内瑞拉心脏病专家经营和出售Thanos勒索软件。 美国司法部指...
打开数据库让主要的中国港口暴露在船上

两个主要的中国航运港口的货运日志一直泄露数据,这是一个问题,如果尚未解决,可能会扰乱每...
匿名在俄罗斯推出其冒犯,以应对乌克兰的入侵

受欢迎的集体匿名宣布俄罗斯对俄罗斯的非法入侵乌克兰的宣布,并宣布一系列网络攻击呼吁采...
Funless Sockdetour Backdoor Targets U.S.的防御承包商

研究人员提供了有关针对我们基于美国的防御承包商的隐身定制恶意软件的细节。来自Palo A...
Cytroxs Predator间谍软件在3个广告系列中使用了零日的利用

Google威胁分析小组(TAG)发现了针对具有五个零日漏洞的Android用户的广告系列。 Google ...
安全事务时事通讯第358轮Pierluigi Paganini

新一轮安全事务时事通讯到达!每周,安全事务的最佳安全文章在您的电子邮件框中免费提供。 ...
Facebook中蓬勃发展的欺诈行业如何攻击独立媒体

专家调查了如何将被盗的Facebook帐户用作Facebook内部建立良好的欺诈行业的一部分。 当...
CISA将WatchGuard涉及其已知的漏洞漏洞目录

美国CISA将CVE-2022-23176缺陷添加到WatchGuard Firebox和XTM设备中,以其已知的漏洞漏洞...
SMS PVA服务如何破坏基于SMS的验证

骗子滥用一些短信PVA服务,让他们的客户创建一次性用户账户来进行恶意活动。在调查短信PVA...
匿名向俄罗斯人发送了一条消息:删除普京

匿名发表了一个邀请他们删除普京的俄罗斯公民的新留言,以牺牲他们并杀死乌克兰人。黑客集...
FritzFrog P2P Botnet返回并定位医疗保健,教育和政府部门

FritzFrog P2P Botnet将返回,是属于医疗保健,教育和政府部门的实体的服务器。 FritzFrog...
攻击者越来越多地采用Regsvr32实用程序执行通过办公室文件

UPTYCS威胁研究团队一直在通过各种类型的Microsoft Office文件来观察Regsvr32.exe的利...
从Axie Infinity S Ronin Bridge偷了625亿美元,最大的Crypto Hack

威胁行动者从Axie Infinity S Ronin Network Bridge窃取了价值大约6.25亿美元的Ethereum...
俄罗斯连接的独眼巨人闪烁僵尸网络定位华硕路由器

最近发现的独眼巨人眨眼僵尸网络被认为是  vpnfilter 僵尸网络的替代品,现在正在...
朝鲜与APT37与Goldbackdoor的新闻工作者有关

与朝鲜联系的APT37小组针对新闻记者,这些记者专注于DPRK,并使用新的恶意软件。 朝鲜链接的...
匿名为投降坦克提供价值52,000美元的比特币。这是假新闻吗?

流行的黑客集体匿名为每个投降的坦克提供给俄罗斯军队的俄罗斯军队52,000美元。 据报...
网络保险和不断变化的全球风险环境

当安全失败时,网络保险可能对确保连续性至关重要。当 Einstein被问到未来的战争将是什么...
匿名#Prussia,数千个网站被黑客入侵,数据泄漏等

匿名及其附属公司继续瞄准俄罗斯和白俄罗斯,它也是针对俄罗斯的不忠机。网点传播不奉献,俄...
受欢迎的开源PJSIP库受关键缺陷的影响

来自JFROGS安全研究团队的研究人员在PJSIP开源多媒体通信库中发现了五个漏洞。来自JFROG...
安全事务时事通讯Pierluigi Paganini的第362轮

每周一次的安全事务新闻通讯收到了新的一轮!每周在电子邮件框中免费提供安全事务的最佳安...
Lapsus $帮派泄漏数据据称从三星电子偷走了

LAPSUS $赎金软件集团声称已被攻击三星电子,并泄露据称被盗的被盗的机密数据。 LAPSUS ...
Conti Ransomware声称已将秘鲁MofDirección进入Inteligencia(Digimin)

Conti Ransomware Gang声称已将秘鲁MofDirección将军(Digimin)和被盗的9.41 GB。 它的...
安全事务新闻通讯第364轮Pierluigi Paganini

每周一次的安全事务新闻通讯收到了新的一轮!每周在电子邮件框中免费提供安全事务的最佳安...
FBI警告俄罗斯关联对美国能源公司的攻击风险

联邦调查局警告与俄罗斯关联威胁演员的能源公司有关的风险。 联邦调查局警告能源公司是...
2月27日至3月05日乌克兰 - 俄罗斯沉默的网络冲突

这篇文章提供了与俄罗斯侵入乌克兰的事件与网络安全视角有关的事件的时间表。 3月5日匿...
匿名黑客攻击俄罗斯国防部并瞄准俄罗斯公司

匿名集体已经破坏了俄罗斯国防部,以回应乌克兰入侵漏出了员工的数据。 在匿名集体呼吁乌...
匿名黑客攻击的俄罗斯媒体服务来广播战争镜头

匿名黑客入侵最受欢迎的俄罗斯流服务,从乌克兰广播战争镜头。 从乌克兰广播战争镜头,向...
CISA编译了免费网络安全工具和服务列表

美国CISA创建了一个可帮助组织增加恢复力的自由网络安全工具和服务清单。美国网络安全和...
沃达丰调查了由Lapsus $ Gang制造的数据泄露的索赔

沃达丰正在调查最近遭受的网络内人,经过赎金瓶帮派Lapsus $声称被盗的源代码。代码。 LAP...
风力涡轮机巨头德意志Windtechnik被专业网络攻击击中

德国风力涡轮机巨头德意志Windtechnik本月初受到针对性的网络攻击的袭击。 德国风力涡轮...
国家行动者被攻击红十字会利用Zoho虫子

红十字国际委员会(红十字国际委员会)上个月违反其网络的袭击者被剥削了Zoho虫子。 红十...
三个关键RCE缺陷会影响数百个HP打印机型号

三个关键RCE缺陷会影响数百个HP LaserJet Pro,PageWide Pro,OfficeJet,Enterprise,大型格式...
ESET警告三个影响100多个联想笔记本模型的缺陷

联想在其统一的可扩展固件界面(UEFI)中发布了至少100个笔记本模型的漏洞。 联想已发布安全...
Cisco在高速公路中修复了两个临界缺陷,远程呈现VCS解决方案

思科固定其高速公路系列和远程呈现视频通信服务器(VCS)统一通信产品中的临界缺陷。思科宣...
关键CVE-2022-1162在Gitlab中的缺陷允许威胁演员接管账户

Gitlab已经解决了一个关键漏洞,被追踪为CVE-2022-1162(CVSS得分为9.1),这可能允许远程攻击...
Ukraines Cert-UA警告对乌克兰公民的网络钓鱼攻击

Ukraines Cert-UA通过属于印度实体的受损的电子邮件账户推出了新的网络钓鱼攻击的公民...
安全事务时事通讯第360轮Pierluigi Paganini

新一轮安全事务时事通讯到达!每周,安全事务的最佳安全文章在您的电子邮件框中免费提供。 ...
Jekyllbot:5缺陷允许在医院攻击拖船自动移动机器人

研究人员发现了五种脆弱性,可以利用掠夺医院Aethon的拖船自动移动机器人。医疗保健IOT安...
专家发布了关键VMware CVE-2022-22972缺陷的POC利用代码

安全研究人员发布了针对关键身份验证的POC利用代码绕过漏洞CVE-2022-22972影响多个VMwar...
Nginx项目维护者在LDAP参考实施中修复漏洞

nginx Web服务器项目的维护者解决了轻量级目录访问协议(LDAP)参考实现中的零天漏洞。 ngi...
acidrain,一名刮水器,欧洲的路由器和调制解调器

研究人员发现了一种新的破坏性刮水器,被追踪为酸性 ,,这可能与最近对ViaSAT的攻击相关联。 ...
DNS缺陷会影响数以百万计的物联网设备使用的库

UCLIBC库的域名系统(DNS)组件中的脆弱性影响数百万的物联网产品。 NOZOMI  NOZOMI&nb...
Microsoft 3月2022 Patch Tuesday更新修复89漏洞

Microsoft 3月2022 Patchday Security更新多个产品中的89个漏洞,包括3个零。 Microsoft...
威胁报告葡萄牙:Q4 2021

威胁报告葡萄牙:Q4 2021编译了从7月至9月,Q4的恶意活动收集的数据,其中2021年。 ...
什么是凭证馅?如何防止它?

这篇文章介绍了凭证填充攻击,这是防止它们的对策。如果您正在寻找,可以将凭证填充尝试作为...
- 数据加载中,请稍后...