精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

Git信息泄露及其漏洞利用

原創
系統 Linux
GIT的內容存儲使用的是SHA-1哈希算法。這能確保代碼內容的完整性,確保在遇到磁盤故障和網絡問題時降低對版本庫的破壞。

Git是由林納斯·托瓦茲(Linus Torvalds)命名的,它來自英國俚語,意思是“混賬”,Git是一個分布式版本控制軟件,最初由林納斯·托瓦茲(Linus Torvalds)創作,于2005年以GPL發布。最初目的是為更好地管理Linux內核開發而設計。Git最初只是作為一個可以被其他前端(比如CoGito或StGit)包裝的后端而開發的,但后來Git內核已經成熟到可以獨立地用作版本控制。很多著名的軟件都使用Git進行版本控制,其中包括Linux內核、X.Org服務器和OLPC內核等項目的開發流程。Git與常用的版本控制工具CVS, Subversion 等不同,它采用了分布式版本庫的方式,不需要服務器端軟件支持。

Git的官方網站:https://Git-scm.com/,Git代碼托管倉庫Github.com(https://Github.com) 是世界上最大的Git源代碼管理網站。GIT不僅僅是個版本控制系統,它也是個內容管理系統,工作管理系統等。GIT把內容按元數據方式存儲, GIT沒有一個全局的版本號, GIT的內容存儲使用的是SHA-1哈希算法。這能確保代碼內容的完整性,確保在遇到磁盤故障和網絡問題時降低對版本庫的破壞。
在web網站滲透測試評估過程中,發現越來越多的網站都是用github等來進行托管,由于開發管理不當,可以通過手工在其url地址加.git/(例如http://antian365.com/.git/)進行測試,一旦可以瀏覽目錄,則可以直接或者通過一些開源工具獲取其代碼等信息。在獲取的代碼中可能包含敏感信息,比如云服務器的key,數據庫連接用戶及密碼,郵箱配置等信息,一旦獲取這些信息,將有助于成功滲透目標系統。由于獲取了源代碼,還可以進行源代碼審計,挖掘其代碼中的漏洞。

1.1Git常見命令

git提供了windows和linux版本,其下載地址為:https://git-scm.com/downloads,其最新版本為2.13。 1.git安裝 在當前linux系統直接輸入git命令,如果系統無該命令則需要手動安裝: (1)Debian或Ubuntu Linux 安裝sudo apt-get install git /apt-get install git (2)centos系列安裝:yum install git (3)windows安裝直接根據提示進行即可,git還提供了基于gui

界面的管理工具,感興趣的朋友可以自行去下載(https://git-scm.com/download/gui/windows)

2.git版本

(1)獲取當前git的版本:git –version

kali linux默認的git版本為git version 2.9.3。

3.常用命令

(1)初始化Git倉庫

git init//使用當前目錄

git init newrepo // 使用newrepo作為倉庫的根目錄

(2)添加任務文件

git add filename

(3)提交版本

git commit -m "Adding files"

git commit -a -m "Changed some files"

git commit 命令的-a選項可將所有被修改或者已刪除的且已經被git管理的文檔提交到倉庫中,千萬注意,-a不會造成新文件被提交,只能修改。

(4)發布版本

我們先從服務器克隆一個庫并上傳。

git clone ssh://www.antian365.com/~/www/project.git

現在我們修改之后可以進行推送到服務器。

git push ssh://www.antian365.com/~/www/project.git

(5)取回更新

git pull //取回默認的更新

git pull http://git.example.com/project.git //取回某個站點的更新

(6)刪除:git rm file

git rm --cached antian365.com.txt 只從stage中刪除,保留物理文件

git rm antian365.com.txt 不但從stage中刪除,同時刪除物理文件

git mv a.txt b.txt 把a.txt改名為b.txt 1.2Git信息泄露

Git泄露漏洞是指開發人員使用Git進行版本控制,對站點自動部署,由于配置不當,將.Git文件夾直接部署到線上環境,導致其源代碼等敏感信息泄露。

Git信息泄露的危害很大,滲透測試人員、攻擊者,可直接從源碼獲取敏感配置信息(如:郵箱,數據庫連接文件),也可以進一步審計代碼,挖掘文件上傳、SQL注射等安全漏洞。

1.搜索引擎在線搜索git信息泄露漏洞

利用百度等搜索引擎對“index of /.git/”進行搜索,可以獲取存在git信息泄露的站點,例如:

http://www.caucedo.com/.git/

https://codemirror.net/.git/

http://jenicarvalho.com.br/.git/

https://new.hotel-portomare.com/.git/

http://www.bearcereju.com.hk/.git/

http://www.kantaifm.cn/.git/

2.手工測試

在url后輸入“/.git/config”,如果存在且能被訪問,有些config文件會包含git配置信息,使用這些信息可以直接訪問github代碼托管倉庫,可以直接下載源代碼。

1.3Git漏洞利用工具

1、GitHack

下載地址:https://github.com/BugScanTeam/GitHack

(1)安裝githack

下載源代碼包:https://github.com/BugScanTeam/GitHack/archive/master.zip

下載git windows安裝程序:

https://github.com/git-for-windows/git/releases/download/v2.13.0.windows.1/Git-2.13.0-32-bit.exe

設置系統環境變量:右鍵單擊“我的電腦或者計算機”-“屬性”-“高級系統設置”-“高級”-“系統環境變量”,在系統變量中找到Path,然后雙擊打開,如圖1所示,增加變量值“C:\Program Files (x86)\Git\bin”,記得在添加前增加“;”符號,設置完成后,打開cmd命令,輸入git,顯示git的命令,則說明git環境變量設置成功。

圖1 設置git環境變量

解壓縮GitHack-master.zip到相應的文件夾下,執行命令:

githack.py http://global.*******.com/.git/

程序會自動掃描和獲取git泄露文件,如圖2所示。

圖2獲取git泄露文件及其信息

githack默認會在當前文件夾下生成dist目錄,獲取的結果將以網站名字進行命令,該文件夾下會包含所有的git泄露的信息和文件。

2.其它工具

(1)GitMiner

https://Github.com/UnkL4b/GitMiner

https://Github.com/UnkL4b/GitMiner.Git

(2)GitPrey

https://Github.com/repoog/GitPrey

https://Github.com/repoog/GitPrey.Git

(3)weakfilescan

https://Github.com/ring04h/weakfilescan

GitHub敏感信息掃描工具

(4)Gitrob

https://Github.com/michenriksen/Gitrob

(5)GitHack

https://Github.com/lijiejie/GitHack,GitHack可以快速獲取源代碼,但git相關信息不能獲取到本地。

(6)GitHarvester

https://github.com/metac0rtex/GitHarvester

對網上推薦的以上6款軟件進行測試效果都不如GitHack(https://github.com/BugScanTeam/GitHack),BugScanTeam寫的GitHack獲取代碼速度較慢,有時候會報錯,lijiejie的GitHack獲取代碼速度較快。 1.4一個利用實例

1.掃描并獲取git信息泄露漏洞

通過wvs對某目標網站進行漏洞掃描,如圖3所示,wvs顯示Git repository found高危信息。

圖3Git repository found信息泄露漏洞

2.使用githack工具直接利用該漏洞

在kali下執行./GitHack.py http://www.*****.cn/.git/,如圖4所示,如果漏洞存在將獲取相關信息。

圖4進行漏洞利用

3.在本地生成源代碼

GitHack.py工具將會在當前目錄下的dist目錄中生成目標網站命名的文件夾,將其復制到Windows下,如圖5所示,可以看到目標網站的相關源代碼。

圖5獲取網站源代碼 1.5安全防范

使用nginx 來讓外網具備訪問文件目錄的能力,所以此權限就在 nginx 層做配置,只需要將不需要被外界訪問的目錄進行排除設置即可。例如,不允許外部訪問 .git 目錄:

server {
location ~ /\.git {
deny all;
}
}

 1.6參考文章

https://www.polyu.edu.hk/its/general-information/newsletter/109-year-2016/mar-16/508-how-to-use-Github-without-leaking-your-credentials

https://snyk.io/blog/leaked-credentials-in-packages/

http://www.freebuf.com/sectool/66096.html, GitHack:一個Git泄露利用腳本

https://zh.wikipedia.org/wiki/Git,Git百科

http://www.runoob.com/manual/git-guide/,git -簡明指南

https://www.jianshu.com/p/934f39d386f3

https://github.com/BugScanTeam/GitHack

責任編輯:龐桂玉 來源: 51CTO
相關推薦

2018-11-04 11:33:37

Safari信息泄露漏洞

2015-02-10 13:24:27

CSRF漏洞CSRF

2022-02-17 11:52:05

?Argo CD漏洞Kubernetes

2015-04-30 08:03:36

2012-05-10 14:29:00

2014-11-27 13:28:55

信息泄露淘寶烏云

2013-07-25 11:09:46

網站漏洞梭子魚

2025-08-27 06:10:00

2013-10-16 14:13:14

2022-04-18 11:46:44

銀行系統SSRF漏洞信息泄露

2016-09-28 16:38:47

2014-06-30 13:51:27

2010-11-22 12:56:37

2013-11-18 09:35:38

信息泄露QQ微信

2016-05-17 09:42:16

2023-07-07 13:29:45

2021-04-28 11:13:18

信息泄露漏洞網絡攻擊

2012-04-27 15:32:09

2015-03-14 10:30:58

谷歌漏洞信息泄露

2014-06-11 14:10:45

點贊
收藏

51CTO技術棧公眾號

天天综合久久综合| 欧洲一级黄色片| 午夜在线激情影院| 91丨国产丨九色丨pron| 91精品国产综合久久香蕉922| 精品一区在线观看视频| 欧美男人操女人视频| 欧美网站一区二区| 人妻互换免费中文字幕| 黄色大片在线看| 国产精品一二三四区| 欧美一区二粉嫩精品国产一线天| 山东少妇露脸刺激对白在线| 99国产精品免费网站| 欧美三级电影网站| 131美女爱做视频| 国产原创精品视频| 国产午夜精品福利| 国产在线精品一区二区三区》| 18国产免费视频| 国产农村妇女精品一二区| 日韩中文字幕第一页| 六月婷婷七月丁香| 女人抽搐喷水高潮国产精品| 欧美一区永久视频免费观看| 黑森林精品导航| 免费在线小视频| 亚洲中国最大av网站| 中文精品视频一区二区在线观看| 午夜视频免费在线| 国产99久久久精品| 95av在线视频| 亚洲一区在线观| 91社区在线播放| 国产偷亚洲偷欧美偷精品| 亚洲 国产 图片| 午夜日韩成人影院| 好吊成人免视频| 又大又硬又爽免费视频| 视频三区在线| 国产精品欧美一区二区三区| 你懂的视频在线一区二区| 欧美一级视频免费| 高清在线成人网| 91精品国产一区二区三区动漫 | 黄色污污视频软件| 国产免费久久| 亚洲男人天堂网| 亚洲片在线观看| 中文字幕国产免费| yy6080久久伦理一区二区| av电影一区二区三区| 黄色在线免费观看| 西西裸体人体做爰大胆久久久| 欧美片一区二区三区| 日韩在线电影一区| 强行糟蹋人妻hd中文| 青青草成人影院| 国产亚洲一区二区在线| 国产免费亚洲高清| 天天操夜夜操视频| 亚洲在线网站| 茄子视频成人在线| 成人a v视频| 日韩精品1区2区3区| 国产精品亚洲激情| 国产精品日韩在线一区| 男女做爰猛烈刺激| 欧美极品中文字幕| 亚洲一区www| 国产探花视频在线| 欧美黄色aaaa| 久久免费福利视频| 成人搞黄视频| 日本韩国欧美在线| 中文字幕一区二区三区四区在线视频 | 乱人伦精品视频在线观看| 2020欧美日韩在线视频| 国产在线一级片| 亚洲天堂一级片| 国产黄a三级三级三级av在线看| 久久久久国产免费免费| 亚洲 欧美 自拍偷拍| 欧美三级乱码| 26uuu亚洲国产精品| 成人免费毛片男人用品| 日韩av高清在线观看| 91精品久久久久久久久青青| 亚洲国产精品久久久久爰性色| 国产麻豆精品视频| 久久精品日韩精品| 欧美一区二区三区| 精品美女国产在线| 五月天av在线播放| 理论片一区二区在线| 色婷婷**av毛片一区| 国产成年人免费视频| 日本欧美在线看| 国产精品免费一区二区三区四区| 国产鲁鲁视频在线观看免费| 亚洲欧美激情插| 亚洲精品中文字幕无码蜜桃| 精品99re| 正在播放亚洲1区| 久久免费公开视频| 久久99精品久久只有精品| 精品国产一区二区三区四区vr| 五月天婷婷在线视频| 午夜激情久久久| 国产黑丝在线视频| 欧美日韩一二三四| 2018日韩中文字幕| 国产白浆在线观看| 中文字幕第一区| 国产精品wwwww| 国产精品白丝av嫩草影院| 视频在线一区二区| 伦av综合一区| 9久草视频在线视频精品| 女同性恋一区二区| 成人国产一区| 亚洲欧美精品在线| 日韩精品视频免费看| 国产一区二区视频在线| 性欧美精品一区二区三区在线播放 | www.国产com| 成人午夜在线播放| 91传媒免费视频| 欧美xxxx性| 一区二区三区久久精品| 久久国产精品免费看| 成人sese在线| 阿v天堂2018| 1769国产精品视频| 欧美黑人巨大精品一区二区| 91精品在线视频观看| 中文字幕精品一区二区三区精品| 精品视频一区二区在线| 西野翔中文久久精品国产| 久久久久久久久久亚洲| 亚洲欧美另类日韩| 亚洲综合清纯丝袜自拍| youjizz.com日本| 欧美日韩国产精品一区二区亚洲| 亚洲字幕一区二区| 亚洲h片在线看| 日韩欧美亚洲另类制服综合在线| caoporn91| 国产乱码精品一品二品| 日韩第一页在线观看| 国产日韩欧美中文在线| 久久国产精品影视| 囯产精品一品二区三区| 亚洲成人动漫一区| 亚洲调教欧美在线| 午夜在线视频观看日韩17c| 欧美久久久久久久| 日本美女久久| 久久av红桃一区二区小说| 国产男女无套免费网站| 亚洲一区二区四区蜜桃| 国产激情视频网站| 久久在线精品| 亚洲精品一品区二品区三品区| 欧美系列精品| 久久久久久久av| 污污网站在线免费观看| 色av综合在线| 国产精品夜夜夜爽阿娇| 国产精品18久久久久久久久| 国产一二三在线视频| 国产伦精品一区二区三区视频| 国产精品国产自产拍高清av水多| 永久免费av片在线观看全网站| 91精品国产综合久久福利软件| 婷婷色中文字幕| 97精品国产露脸对白| 91在线视频播放地址| 日韩一区免费观看| 国产亚洲精彩久久| 欧美高清视频在线播放| 视频国产一区二区三区| 欧美少妇bbb| 18精品爽视频在线观看| 91老师国产黑色丝袜在线| 成 人 黄 色 小说网站 s色| 欧美日韩国产在线一区| 欧美在线视频一区二区三区| 日韩黄色在线| 午夜欧美不卡精品aaaaa| 国外av在线| 日韩视频免费观看高清完整版| 久久国产黄色片| 国产精品女上位| 国产精品一区二区无码对白| 美腿丝袜一区二区三区| 霍思燕三级露全乳照| 欧美精品一区二区三区中文字幕| 亚洲最大福利视频网站| 国产 日韩 欧美一区| 欧美二区在线播放| a天堂中文在线88| 亚洲精品国产精品国自产在线 | 99re在线视频上| 亚洲a∨精品一区二区三区导航| 欧美高清在线观看| 自拍视频在线免费观看| 精品调教chinesegay| 国产黄色一区二区| 欧美色网一区二区| av毛片在线免费观看| 亚洲图片欧美综合| 免费在线黄色网| 国产精品无码永久免费888| 菠萝菠萝蜜网站| 国产精品自在欧美一区| 视色视频在线观看| 视频一区中文字幕国产| 国产精品999视频| 日韩女优视频免费观看| 亚洲欧美在线精品| 一区二区三区导航| 国产精品视频一二三四区| 色婷婷一区二区三区| 欧美日韩无遮挡| 亚洲va久久久噜噜噜久久| 国产精品免费视频一区二区| 国产免费一区二区三区最新6| 校园激情久久| 妞干网在线视频观看| 中文字幕亚洲综合久久五月天色无吗'' | 亚洲国产成人精品久久久国产成人一区| 中文字幕精品一区二区精| 狠狠色狠色综合曰曰| 久久婷婷综合国产| 亚洲黄一区二区三区| 三级在线观看免费大全| 国产精品传媒入口麻豆| 女人十八毛片嫩草av| 国产色爱av资源综合区| mm131丰满少妇人体欣赏图| aaa国产一区| 国产ts丝袜人妖系列视频| 成人av在线一区二区| 大桥未久恸哭の女教师| 不卡av在线免费观看| 国产精品福利导航| 成人高清视频免费观看| 岛国精品资源网站| 91麻豆高清视频| 国产人妻大战黑人20p| 国产亚洲欧美中文| 在线观看亚洲大片短视频| 亚洲国产成人私人影院tom| 手机看片国产日韩| 中文字幕在线观看不卡视频| 精品国产大片大片大片| 亚洲欧美日韩中文字幕一区二区三区 | 国产香蕉精品| 欧美lavv| 日本女优一区| 三年中文高清在线观看第6集| 欧美激情在线免费| 一区二区三区四区五区精品| 久久久久久久久久久9不雅视频| 精品久久久久久久久久国产| 天天操天天干天天玩| 国产精品99久久精品| 亚洲精品高清在线| 国产午夜精品福利视频| 国产精品初高中害羞小美女文| 日本黄色免费片| 亚洲尤物视频在线| 草久视频在线观看| 欧美性xxxxx极品娇小| 91福利在线观看视频| 欧美变态凌虐bdsm| 黄色av网站在线免费观看| 另类视频在线观看| 美女视频在线免费| 91精品视频在线| 欧美理论电影在线精品| 亚洲图片小说在线| 亚洲伦理一区| 国产精品v日韩精品v在线观看| 成人妖精视频yjsp地址| 日韩在线免费观看av| 亚洲乱码国产乱码精品精可以看 | 国产精品久久久久久久久久直播| 亚洲桃色综合影院| 成人污网站在线观看| 天堂久久久久va久久久久| 超碰在线免费av| 久久久91精品国产一区二区精品 | 亚洲一区制服诱惑| 免费看av成人| 妺妺窝人体色www看人体| 日韩不卡一二三区| 成人在线电影网站| 中文字幕一区视频| 五月天婷婷激情| 精品少妇一区二区三区在线视频| 成人免费在线观看| 91精品国产91久久久久久吃药| 91麻豆精品一二三区在线| 久久久精彩视频| 欧美私人啪啪vps| 中文字幕av专区| 久久在线免费观看| 国产福利久久久| 91精品国产麻豆| 成人在线播放视频| 欧美最猛性xxxxx免费| 欧美视频二区欧美影视| 亚洲日本欧美在线| 久久久久久穴| 成年人的黄色片| 亚洲成人中文在线| 精品人妻一区二区三区四区不卡 | 麻豆久久久9性大片| 欧美日韩久久| 日本55丰满熟妇厨房伦| 一色桃子久久精品亚洲| 中文字幕av久久爽| 亚洲人成网站777色婷婷| 九九色在线视频| 91麻豆国产语对白在线观看| 欧美大人香蕉在线| 色片在线免费观看| 国产精品色一区二区三区| 特级西西444www大精品视频免费看| 精品福利一二区| 大香伊人久久| 精品无人乱码一区二区三区的优势 | 深夜福利国产精品| 国产精品99久久久久久董美香| 日韩高清在线播放| 日韩av一二三| 国精品人伦一区二区三区蜜桃| 欧美少妇一区二区| 欧美成人性生活视频| 国产日韩欧美在线观看| 99国产**精品****| 一级片免费在线观看视频| 亚洲三级在线观看| 国产aⅴ一区二区三区| 色综合视频一区中文字幕| 91麻豆精品国产91久久久久推荐资源| 久久久久亚洲av无码专区喷水| 国产乱码精品一品二品| 国产在线综合网| 日韩精品中文字幕在线观看| 在线成人av观看| 亚洲国产日韩综合一区| 蜜桃视频在线观看一区二区| 女同久久另类69精品国产| 日韩视频一区二区三区在线播放| 欧美xxxx性xxxxx高清| 好吊妞www.84com只有这里才有精品 | 久久视频这里有精品| 91麻豆国产精品久久| 国产九色91回来了| 久久影院资源网| 精品少妇一区| 激情视频综合网| 1024精品合集| 黄色aaa大片| 国产成人高清激情视频在线观看 | 中文有码在线播放| 久久伊人精品视频| 加勒比久久高清| 中文字幕第21页| 亚洲精品va在线观看| 国产91免费在线观看| 日本成人免费在线| 国产韩国精品一区二区三区| 一级黄色电影片| 一本久久综合亚洲鲁鲁五月天| 午夜小视频在线| 国产一级二级三级精品| 蜜桃视频一区二区三区在线观看| 手机在线免费看片| 精品亚洲一区二区三区| 开心久久婷婷综合中文字幕| 国产又粗又猛又爽又黄的网站| www国产成人| 国产露脸91国语对白| 4p变态网欧美系列| 天天做天天爱综合| 黄色a一级视频| 欧美一区二区大片| 欧美第一视频| 成年人视频网站免费| 国产欧美一区二区三区在线看蜜臀 | 日本大胆欧美人术艺术动态| 久久国产露脸精品国产| 永久免费看mv网站入口亚洲| 狠狠一区二区三区| 国产精品久久久久久9999| 欧美丝袜一区二区三区|