第三方app受陷,Atlassian 数据被盗

FP4硬件支持矩阵工具|原创源码+测试+离线报告 原创 FP4 Hardware Support Matrix 工具,按GPU架构、驱动、运行时、内核实现和回退精度记录FP4部署验证状态。压缩包包含完整源码、3 项自动化测试、可复现合成示例、离线 HTML/JSON/SVG 报告、1080×720 真实运行效果图、README、运行说明、功能清单、MIT License 及原创与授权声明。运行时零第三方依赖,不包含热点产品或开源项目源码、Logo、官方截图、论文、生产日志或其他限素材。 立即下载

1db95e1a4f9f3359e8e19fc1f1d12d4f.gif 聚焦源代码安全,网罗国内外最新资讯!

1a5f181f7c4a9cad6f4f1a806a60a275.png

专栏·供应链安全

数字化时代,软件无处不在。软件如同社会中的“虚拟人”,已经成为支撑社会正常运转的最基本元素之一,软件的安全性问题也正在成为当今社会的根本性、基础性问题。

随着软件产业的快速发展,软件供应链也越发复杂多元,复杂的软件供应链会引入一系列的安全问题,导致信息系统的整体安全防护难度越来越大。近年来,针对软件供应链的安全攻击事件一直呈快速增长态势,造成的危害也越来越严重。

为此,我们推出“供应链安全”栏目。本栏目汇聚供应链安全资讯,分析供应链安全风险,提供缓解建议,为供应链安全保驾护航。

注:以往发布的部分供应链安全相关内容,请见文末“推荐阅读”部分。

c8bb52999df8ac00ca063e055b06c698.png

威胁组织 SiegedSec 最近发布了一份员工和运营信息,声称盗自软件协作工具提供商 Atlassian。

Atlassian 因Trello、Jira 和Confluence 等品牌而闻名。该公司正在安抚其客户称数据是安全的,并解释称其使用的一款第三方app遭攻陷,导致位于旧金山和悉尼办事处的员工数据(包括姓名、邮件、所在部门和楼层平面图等)被泄露。

Atlassian 公司的一名发言人向媒体Cyberscoop 表示,“2023年2月15日,我们获悉Atlassian 用于协调办事处资源的一款第三方应用 Envoy 的数据受陷并被发布。Atlassian 的产品和客户数据无法通过Envoy访问,因此并未遭受风险。”

Atlassian 公司表示目前正在调查该事件。

然而,第三方Envoy 回应称,并未发现自身遭攻击的证据,认为此事件是Atlassian 公司员工凭据被盗,导致攻击者可利用该凭据访问Envoy app。


代码卫士试用地址:https://codesafe.qianxin.com

开源卫士试用地址:https://oss.qianxin.com

820a63bcb33acc172e7ce99d19cf3e89.jpeg

推荐阅读

在线阅读版:《2022中国软件供应链安全分析报告》全文

奇安信入选全球《软件成分分析全景图》代表厂商

在线阅读版:《2021中国软件供应链安全分析报告》全文

几乎所有企业都与受陷第三方之间存在关联

热门开源Dompdf PHP 库中存在严重漏洞

命令注入漏洞可导致思科设备遭接管,引发供应链攻击

命令注入漏洞可导致思科设备遭接管,引发供应链攻击

PyTorch 披露恶意依赖链攻陷事件

速修复!这个严重的 Apache Struts RCE 漏洞补丁不完整

Apache Cassandra 开源数据库软件修复高危RCE漏洞

美国国土安全部:Log4j 漏洞的影响将持续十年或更久

Apache Log4j任意代码执行漏洞安全风险通告第三次更新

PHP包管理器Composer组件 Packagist中存在漏洞,可导致软件供应链攻击

LofyGang 组织利用200个恶意NPM包投毒开源软件

软件和应用安全的六大金科玉律

美国政府发布关于“通过软件安全开发实践增强软件供应链安全”的备忘录(全文)

OpenSSF发布4份开源软件安全指南,涉及使用、开发、漏洞报告和包管理等环节

美国政府发布联邦机构软件安全法规要求,进一步提振IT供应链安全

美国软件供应链安全行动中的科技巨头们

Apache开源项目 Xalan-J 整数截断可导致任意代码执行

谷歌推出开源软件漏洞奖励计划,提振软件供应链安全

黑客攻陷Okta发动供应链攻击,影响130多家组织机构

Linux和谷歌联合推出安全开源奖励计划,最高奖励1万美元或更多

开源web应用中存在三个XSS漏洞,可导致系统遭攻陷

开源软件 LibreOffice 修复多个与宏、密码等相关的漏洞

Juniper Networks修复200多个第三方组件漏洞

美国国土安全部:Log4j 漏洞的影响将持续十年或更久

美国国土安全部:Log4j 漏洞的影响将持续十年或更久

PyPI 仓库中的恶意Python包将被盗AWS密钥发送至不安全的站点

开源项目 Parse Server 出现严重漏洞,影响苹果 Game Center

奇安信开源软件供应链安全技术应用方案获2022数博会“新技术”奖

更好的 DevSecOps,更安全的应用

他坦白:只是为了研究才劫持流行库的,你信吗?

热门PyPI 包 “ctx” 和 PHP库 “phpass” 长时间未更新遭劫持,用于窃取AWS密钥

从美行政令看软件供应链安全标准体系的构建

研究员发现针对 GitLab CI 管道的供应链攻击

五眼联盟:管理服务提供商遭受的供应链攻击不断增多

趁机买走热门包唯一维护人员的邮件域名,我差点发动npm 软件供应链攻击

RubyGems 包管理器中存在严重的 Gems 接管漏洞

美国商务部机构建议这样生成软件供应链 “身份证”

《软件供应商手册:SBOM的生成和提供》解读

和GitHub 打官司?热门包 SheetJS出走npmjs.com转向自有CDN

不满当免费劳力,NPM 热门库 “colors” 和 “faker” 的作者设无限循环

NPM流行包再起波澜:维护人员对俄罗斯用户发特定消息,谁来保证开源可信?

NPM逻辑缺陷可用于分发恶意包,触发供应链攻击

攻击者“完全自动化”发动NPM供应链攻击

200多个恶意NPM程序包针对Azure 开发人员,发动供应链攻击

哪些NPM仓库更易遭供应链攻击?研究员给出了预测指标

NPM 修复两个严重漏洞但无法确认是否已遭在野利用,可触发开源软件供应链攻击

热门NPM库 “coa” 和“rc” 接连遭劫持,影响全球的 React 管道

速修复!热门npm 库 netmask 被曝严重的软件供应链漏洞,已存在9年

25个恶意JavaScript 库通过NPM官方包仓库分发

Pwn2Own大赛回顾:利用开源服务中的严重漏洞,攻陷西部数据My Cloud PR4100

开源网站内容管理系统Micorweber存在XSS漏洞

热门开源后端软件Parse Server中存在严重的 RCE ,CVSS评分10分

开源组件11年未更新,严重漏洞使数百万安卓按设备易遭远程监控

开源工具 PrivateBin 修复XSS 漏洞

奇安信开源组件安全治理解决方案——开源卫士

原文链接

https://www.darkreading.com/endpoint/leaked-atlassian-data-stolen-from-third-party-app-company-says

https://www.bleepingcomputer.com/news/security/atlassian-says-recent-data-leak-stems-from-third-party-vendor-hack/

题图:Pixabay License

转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

c07f9350ece7e048e1314c286faa2280.jpeg

9a20b79513739c78f6527bef818ae7de.jpeg

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

   044af789ed9f534df8865d068f6a7cb6.gif 觉得不错,就点个 “在看” 或 "赞” 吧~

Python OneVsOne逻辑回归 成绩分档混淆矩阵 Python OneVsOne逻辑回归 成绩分档混淆矩阵 用 OneVsOne + Logistic 对作业出勤测验实验分档,输出二元分类器数量图和混淆矩阵。 功能: · 作业出勤测验实验 · OneVsOne+Logistic · 二元分类器数 · 混淆矩阵 · 打包时预跑 output/preview 压缩包含可运行源码、依赖与说明,按 README 安装后即可复现。 立即下载

相关推荐

Python ResNet34图像分类 混淆矩阵与样本图

Python ResNet34图像分类 混淆矩阵与样本图 ResNet34 在合成小图四分类上 GPU 训练,输出混淆矩阵、样本网格与损失曲线。 功能: · ResNet34 残差块 · 224 输入 · 小图四分类 · CUDA 训练 · 样本与混淆矩阵 · 打包时 GPU 预跑 output/preview 压缩包含可运行源码、依赖与说明,按 README 安装后即可复现。

如何管控第三方软件,保护企业数据安全

人类永远都是攻击的目标。在企业的日常工作中,开发、运维、测试等IT人员经常会使用到一些第三方软件第三方工具包来辅助完成自己的工作,但是这些第三方软件并不能完全到使用者或使用组织的管控,经常带来一些不可控的安全风险,造成使用者组织的数据泄露。同时,企业也应定期对采购的软件或工具包进行安全检测,或对第三软件进行持续的安全监控。一旦企业获得了分析软件的权利,开发人员和IT安全团队需要做一个应用程序评估,并检查软件中存在的漏洞,无论是通过静态分析还是通过监测开发商的支持论坛,或者通过跟踪软件修改的智能服务。

Dsphere_shuying的博客 830

单片机学习资料模拟电路三极管工作原理

单片机学习资料模拟电路三极管工作原理

Jira 停售本地版,中国 90% 客户将无法使用

近日,Atlassian官方对外发布公告称,自2021年2月2日起将停止销售旗下Jira、Confluence等系列产品的Server版(本地私有化部署版),并在三年内彻底停止对Server版的维护及升级。据国内Atlassian核心代理商消息称,中国区90%以上客户都选择了Server版,该项决定形成了对中国区事实上的禁售。 这意味着已购买 Server版的客户必须迁移至Cloud(云)或Data Center(数据中心版),而新客户将不能购买本地部署的Jira、Confluence 等 Atlassia

易通智库 3410

Atlassian 紧急修复已遭利用的 Confluence 0day

聚焦源代码安全,网罗国内外最新资讯!编译:代码卫士澳大利亚软件公司 Atlassian 紧急修复了位于 Cofluence Data Center and Server 软件中的一个严重的已遭利用的 0day 漏洞CVE-2023-22515,其CVSS评分为满分10分。该公司提到,“从一些客户处获知,外部攻击者可能已经利用了位于可公开访问呢的 Confluence Data Center an...

smellycat000的专栏 660

Atlassian 安全更新修复多个高危漏洞

聚焦源代码安全,网罗国内外最新资讯!编译:代码卫士本周,Atlassian 公司修复了影响 Jira、Confluence、Bitbucket 和 Bamboo 产品的四个高危漏洞。其中,最严重的漏洞是CVE-2023-22513(CVSS评分为8.5),是位于 Bitbucket 中的一个远程代码执行漏洞,可影响机密性、完整性和可用性。认证攻击者可在无需用户交互的前提下利用该漏洞。该漏洞在 B...

smellycat000的专栏 505

mcp-atlassian部署与运维:从Docker到Kubernetes的完整指南

mcp-atlassian是一款功能强大的Atlassian生态系统集成工具,提供了与Jira和Confluence等Atlassian产品的无缝对接能力。本文将详细介绍如何从Docker到Kubernetes环境中部署和运维mcp-atlassian,帮助新手用户快速上手并掌握最佳实践。 ## 📦 准备工作:环境与依赖 在开始部署前,请确保您的系统满足以下要求: - Docker Engi

gitblog_00873的博客 518

github-for-jira 安全机制解析:OAuth、JWT 与 Atlassian Connect 如何守护你的代码数据

github-for-jira 是 Atlassian 官方推出的 GitHub 与 Jira 集成工具,它让提交、分支和拉取请求与 Jira Issue 自动关联,把代码与项目管理无缝打通。很多团队在接入时最关心的就是 github-for-jira 安全机制:代码数据如何传输、身份如何验证、谁能访问哪些内容。本文将从 OAuth、JWT 与 Atlassian Connect 三个层面,为你层

gitblog_01001的博客 902

Atlassian 修复严重的Confluence 硬编码凭据漏洞

聚焦源代码安全,网罗国内外最新资讯!编译:代码卫士Atlassian 修复了Confluence Server and Data Center 中一个严重的硬编码凭据漏洞 (CVE-2022-26138),它可导致远程未认证攻击者登录到易攻击的未修复服务器。该硬编码密码是在安装 Questions for Confluence app(版本2.7.34、2.7.35和...

smellycat000的专栏 524

**go-atlassian:Golang 中的 Atlassian Cloud 客户端库**

go-atlassian:Golang 中的 Atlassian Cloud 客户端库 1. 项目目录结构及介绍 go-atlassian 的目录结构设计清晰地反映了其模块化特性,便于开发者快速定位所需的功能组件。以下是关键部分的概述: chglog:存放变更日志文件。 github, bitbucket, confluence, jira, assets: 这些目录分别对应不同的Atlass...

gitblog_01100的博客 1020

Atlassian JIRA 安装

安装很简单的过程,官网很详细,我这里总结一下,便于大家操作。这里仅仅是安装,如果想要达到很好的用户体验,还需要很多工作,如硬件的提升、最佳实践的实施等等。

yieryi_ 1802

Atlassian Jira 9.13.0(DataCenter) 基础表结构说明

此文档只包含基础表,不含敏捷等其它插件表,目前只加了主要的表名备注,其它隐晦的字段会补充说明。

weixin_43355462的博客 2068

Atlassian Agent:企业级许可证管理解决方案

在当今数字化工作环境中,Atlassian产品套件已成为众多企业团队协作和项目管理的重要工具。然而,面对复杂的许可证管理和高昂的授权成本,技术团队常常入两难境地。Atlassian Agent的出现,为这一难题提供了完善的技术解决方案。 ## 痛点分析:为什么传统方式不再适用? ### 许可证管理的三大挑战 **部署复杂度高**:传统方式需要反复修改配置文件,每次产品升级都需要重新配置,耗

gitblog_01132的博客 1116

Atlassian Confluence 与 Visual Paradigm OpenDocs 全面对比指南:如何选择适合您团队的文档与协作平台

文章摘要: Atlassian Confluence作为企业级文档协作工具,擅长跨部门信息管理与Jira生态集成,但静态图表和复杂权限体系对技术团队不够友好。Visual Paradigm OpenDocs以AI驱动技术文档为核心,通过「活态资产」设计解决文档漂移问题,支持Markdown编辑、实时系统建模同步及AI图表生成,其开发者友好界面和扁平化定价更适合工程团队。核心差异在于:Confluence是通用型Wiki,而OpenDocs专注技术文档动态化。建议非技术部门选Confluence,工程/架构团

Warren Lynch 的博客 212

ime日语输入法安装必备文件

打开链接下载源码: https://pan.quark.cn/s/05da658a2377 在信息技术领域中,输入法作为操作系统的一个核心构成部分,赋予了用户利用键盘输入多语种文字的能力。"ime-日语输入法安装必须文件"这一资源是一套为日语输入法部署而设计、包含全部必要元素的集成包,对于那些需要在个人计算机上执行日语文字输入的操作者而言具有不可替代的作用。接下来将深入剖析其中所包含的核心概念。 IME(Input Method Editor,输入法编辑器)是操作系统内的一种软件支持服务,其功能在于为非拉丁字符环境提供文字输入方案,例如中文、日文、韩文等文字系统。在日本地区,IME通常被用来将罗马字(罗马拼音)形式的输入转换为平假名、片假名乃至汉字。此压缩文件内含的日语IME文件夹即为执行这一转换功能的关键要素。 kbdjpn.dll被视为一个关键的系统性文件,其意指“Japanese Keyboard Layout”(日语键盘布局)。该动态链接库文件负责设定日语键盘的排列方式及快捷操作组合,使用户能够借助常规的QWERTY键盘输入日语文字。倘若缺少这一文件,即便已经安装了日语输入法,依然无法正常显示及输入日语字符。 另外,imjp81k.dll同样是一个重要的系统性构成,它属于日语IME的范畴,全称为“Input Method Japanese for Windows 8.1 and later, Katakana mode”(适用于Windows 8.1及更新版本的日语输入法,片假名模式)。该文件支持日语的片假名输入,是处理日语输入的核心组成部分。在安装或升级日语输入法的过程中,保证imjp81k.dll的准确性与完整性显得尤为关键。 压缩包所含的"Window...

网络攻击环境下孤岛微电网弹性二次控制理论及其事件触发实现方法研究(Simulink仿真、Matlab代码实现)

内容概要:本文研究了基于DPWMA调制与正负序分离的ANPC三电平并网逆变器前馈控制策略,旨在解决传统三电平逆变器在谐波抑制、电网不平衡适应性及动态响应方面的技术瓶颈。通过构建融合双极性倍频脉宽调制(DPWMA)、正负序分离锁相控制与电网电压前馈的一体化控制体系,全面优化逆变器的输出波形质量、相位同步精度与抗扰能力。文章深入分析了ANPC三电平拓扑的结构优势,如开关损耗均衡、中点电位可控性强和电压利用率高等特点,并设计了包含信号采集、核心控制与调制驱动三层架构的完整控制系统。通过Simulink仿真平台对稳态运行、电网不平衡及动态扰动等多种工况进行验证,结果表明该策略显著降低了总谐波畸变率,提升了锁相精度与系统动态稳定性,有效增强了逆变器在复杂电网环境下的适应能力和运行可靠性。; 适合人群:具备电力电子、自动控制及新能源并网相关基础知识,从事新能源发电、微电网、电力系统仿真等领域的科研人员与工程技术人员,特别适合研究生及以上层次的研究者。; 使用场景及目标:①用于提升大功率并网逆变器在电网电压不平衡、谐波干扰和动态扰动等复杂工况下的运行性能;②为高电能质量要求的应用场景提供先进控制解决方案;③支持科研仿真、论文复现与实际工程项目中的高性能并网控制系统设计与优化。; 阅读建议:建议结合提供的Simulink仿真模型进行实践操作,重点理解DPWMA调制机制、正负序分离锁相算法与电网电压前馈控制之间的协同作用,按照文档结构系统学习,并与传统控制策略进行对比分析,以深入掌握改进策略的技术优势与实现细节。

上一篇: Pwn2Own 2023迈阿密大赛Master of Pwn诞生
下一篇: Fortinet修复两个严重的RCE漏洞,其中一个两年前就发现?
奇安信代码卫士
博客等级 码龄15年 408粉丝 · 37原创
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值