gitee 码云私有仓库不可靠啊!配置文件的帐号密码一样泄漏!

2020-05-26 12:10:47 +08:00
 coderabbit

最近阿里云一直给我发漏洞邮件。我基本都不看的,但今天早上我看了下是我的一个 PHP 被人 fock 后拿去使用。我按阿里云上给的地址打开。好家伙完完整整的展现在我眼前所有配置的帐号密码都在!连接数据库也能连接!真是坑啊!然后我仔细一看我没有登陆 gitee 我准备登陆后联系对方。却发现登陆后这个仓库是个私有的仓库,既然是私有仓库我居然能看到配置。太坑啦!大伙最好别把你们的配置文件的帐号密码放在 gitee 了!

https://imgchr.com/i/tP5sl4 https://imgchr.com/i/tP5y6J https://imgchr.com/i/tP5fk6

10798 次点击
所在节点    程序员
59 条回复
murmur
2020-05-26 16:49:11 +08:00
@putaozhenhaochi 这说明 gitee 有客服,而且还经常刷 v2,好事
putaozhenhaochi
2020-05-26 16:52:58 +08:00
@murmur 确实挺好的。 记得上次有个帖子说思否社区的。也是几位创始人都出现了。说明对用户还是很重视的
normalcoder
2020-05-26 17:43:16 +08:00
@kanglo 一般这种事情已发生大家就知道最近要开会了 😈。这种东西不公开就不会有问题。
normalcoder
2020-05-26 17:45:44 +08:00
@kanglo 一般这种事情一发生大家就知道最近要开会了 😈。这种东西不公开就不会有问题。
——————
强迫症更正了个错别字...
Ps:最近 So🐶的输入法真不好用,有啥好的推荐吗哈哈哈... XD
techme
2020-05-26 17:51:38 +08:00
这是个 bug ?竟然是这种方式被发现
Phariel
2020-05-26 17:53:14 +08:00
上网无隐私 咋就偏不信邪呢 私人仓库也是在线产品啊
lzyliangzheyu
2020-05-26 17:58:56 +08:00
自己一个人的东西本地自建了 gitea,公网 22 端口和 3000 端口映射,自带 sqllite3,反正用户只有我一个人,不涉及并发。。够用了
kanglo
2020-05-26 18:36:49 +08:00
@normalcoder 不知道你是什么系统欸,我 windows 用的自带的微软拼音,linux 可以试试 rime
cozof
2020-05-26 18:38:31 +08:00
同#37 楼,之前也几个项目放码云,其中一个不知道哪天被删了,挺正常的一个私有项目,不是 v2ray 之类的。

前段时间登录了下登录不了,发现下面一行小字提示要绑定手机号 就不用码云了,还是用 GitHub 吧。
lyyhello
2020-05-26 20:18:06 +08:00
我话几十万人民币买的教训 不能把 key 放在公网上面 即使是私有的
bequt
2020-05-26 21:05:42 +08:00
越权漏洞。。。。不知道企业那边还稳么,慌得一笔。
binux
2020-05-26 21:13:54 +08:00
@coderabbit
> 我登陆后就无法查看资源了
那你退出登录再点一次链接还能看到不?
sobigfish
2020-05-26 21:24:33 +08:00
官方都让(授权)你发地址了, 发, 怕啥, 看热闹不嫌事大也是他的问题了
pinews
2020-05-26 22:03:48 +08:00
楼主是不是有多个账号?
cco
2020-05-27 09:12:11 +08:00
你可能赶上了一个很难复现的漏洞。
还有就是配置文件尽量不要上传到仓库,如果非要上传,请做好加密。
locoz
2020-05-27 11:34:36 +08:00
看了一天了,楼主真是挺奇怪的。在这种官方人员都在,并且也愿意看看是啥问题的情况下,既不留联系方式(哪怕是让官方人员给个联系方式都可以)又不给出链接,然后图里又看不出是否是私有仓库、是否是未登录状态,也没有说自己有没有试过是否可以复现...这个说重点的能力是真的不行,完全给不出有用的信息。

单从这帖子里给出的信息来看,官方既没法得到准确的问题点、又没法得知 BUG 是否真实存在,还不知道是不是个可以复现的“BUG”,可以说是个提 BUG 的典型反面教材了。(甚至某些方面来讲更像是造谣...
zoharSoul
2020-06-04 16:21:32 +08:00
叹号哥一击脱离不见了.
coderabbit
2020-06-04 18:55:25 +08:00
@binux 看不到了 阿里云也没有给我发邮件了!
@locoz 我只是当时遇到了,当时我也不会发地址出来的!现在我也看不到了!官方也没私信我!我只是贴出了我邮件及看到的信息而已!
@zoharSoul 现在我也看不到了 大家说我有别的账号 说我加入过我都没有!
locoz
2020-06-04 19:05:03 +08:00
@coderabbit #58
1 、V2EX 没有私信功能...
2 、官方要你提供信息确认,你没理他
3 、下次记得留联系方式或者要官方人员留联系方式

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/675553

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX