本篇文章探討的也是資安系列問題,而這次的目標主角則是 MAC 系統上廣為流傳的 Homebrew 系統。
結論:
作者透過觀察 Homebrew 的 Github Action 流程,成功得上傳一個會列印一行的程式碼到 iterm2 套件中,讓所有安裝的使用者都會於 Terminal 上看到一行作者客製化的訊息。
本次的漏洞是作者刻意從 Homebrew 的 Vulnerability Disclosure Program 專案中去嘗試尋找可能的問題,所有的操作都有跟官方專案的人探討過流程,並且一切的 PoC 都是單純證明該攻擊的可行性,所以有興趣研究的人請遵循一樣的想法去做,不要認真的想攻擊。
原因:
1. Homebrew 透過 Github Action 執行 CI/CD 動作
2. Homebrew 撰寫了一個自動合併 Pull Request 的 Action
3. CI 內會透過一個Ruby的 Git Diff 第三方函式庫來驗證,只要符合下列條件就可以自動合併
- Modifying only 1 file
- Not moving/creating/deleting file
- Target filepath matches \ACasks/[^/]+\.rb\Z
- Line count of deletions/additions are same
- All deletions/additions matches /\A[+-]\s*version "([^"]+)"\Z/ or - -\A[+-]\s*sha256 "[0-9a-f]{64}"\Z
- No changes to format of versions (e.g. 1.2.3 => 2.3.4)
作者一開始想要從該規則下手,找尋有沒有可能塞入惡意攻擊並且騙過系統讓其自動合併,然而這些規則看起來沒有什麼太多問題,於是作者轉往其他領域去找尋問題,其中一個想法就是到底該 Ruby 的 Git Diff 是如何實作,也許從實作下手更有辦法去欺騙這一切。
很順利的是,作者真的於該函式庫中找到問題,對於一個 Git Diff 的結果來說,該函式庫會透過 +++ "?b/(.*) 這樣的正規表達式來判別檔案路徑的資訊而並非程式修改內容,譬如下列 diff
```
diff --git a/source file path b/destination file path
index parent commit hash..current commit hash filemode
--- a/source file path
+++ b/destination file path
@@ line information @@
Details of changes (e.g.: `+asdf`,`-zxcv`)
```
作者就開始思考,如果讓程式碼可以符合 +++ "?b/(.*) 的規則,是否有辦法讓程式碼不被視為一個檔案的修改,因此就可以修改多行程式碼但是讓 CI 系統認為只有一行程式碼於是進行自動合併
作者最初的想法如下,第一行用來放惡意程式碼,第二行用來偽裝檔案路徑,經過一番嘗試後作者真的成功塞入了類似 PRINTF 的程式碼到環境中並觸發自動合併。接者各地使用者透過 brew 安裝 iterm 版本都會看到使用者塞入的程式碼。
```
++ "b/#{Arbitrary codes here}"
++ b/Casks/cask.rb
```
原文還有更多作者的思路過程,有興趣的不要錯過
原文:
https://blog.ryotak.me/post/homebrew-security-incident-en/#fn:7
測試用PR:
https://github.com/Homebrew/homebrew-cask/pull/104191
同時也有64部Youtube影片,追蹤數超過9萬的網紅APPLEFANS蘋果迷,也在其Youtube影片中提到,#Mac #教學 #截圖 相信在座的各位應該對手機截圖都不陌生,幾乎每天都會用到這項功能。 不過許多朋友到了 Mac 上,有時需要分享螢幕畫面就忘了 Mac 內建只要用快速鍵就能進行截圖,反而常常用手機在翻拍。 這樣做不但不美觀也沒有效率,今天,就來告訴大家 Mac 電腦所有你需要知道的截圖技巧。 ...
「mac檔案路徑」的推薦目錄:
- 關於mac檔案路徑 在 矽谷牛的耕田筆記 Facebook 的精選貼文
- 關於mac檔案路徑 在 APPLEFANS蘋果迷 Youtube 的最佳解答
- 關於mac檔案路徑 在 吳老師教學部落格 Youtube 的最讚貼文
- 關於mac檔案路徑 在 吳老師教學部落格 Youtube 的最佳解答
- 關於mac檔案路徑 在 [軟體] 有人覺得Finder很難用嗎? - 看板MAC 的評價
- 關於mac檔案路徑 在 讓Finder 顯示檔案資訊與路徑[Mac 教學] - YouTube 的評價
- 關於mac檔案路徑 在 mac桌面路徑在PTT/Dcard完整相關資訊 - 數位感 的評價
- 關於mac檔案路徑 在 mac桌面路徑在PTT/Dcard完整相關資訊 - 數位感 的評價
- 關於mac檔案路徑 在 Python3 技巧:处理Windows 和Mac/Linux 文件路径差异的窍门 的評價
- 關於mac檔案路徑 在 mac finder路徑的維修價格推薦和評價,APPLEALMOND、PTT 的評價
- 關於mac檔案路徑 在 求救!!! MAC電腦桌面的圖片路徑在哪? - Mobile01 的評價
mac檔案路徑 在 APPLEFANS蘋果迷 Youtube 的最佳解答
#Mac #教學 #截圖
相信在座的各位應該對手機截圖都不陌生,幾乎每天都會用到這項功能。
不過許多朋友到了 Mac 上,有時需要分享螢幕畫面就忘了 Mac 內建只要用快速鍵就能進行截圖,反而常常用手機在翻拍。
這樣做不但不美觀也沒有效率,今天,就來告訴大家 Mac 電腦所有你需要知道的截圖技巧。
更改螢幕快照預設路徑:
👉defaults write com.apple.screencapture location ~/Desktop/螢幕截圖
更改螢幕快照預設檔名:
👉defaults write com.apple.screencapture name 蘋果迷截圖
更改螢幕快照預設檔案格式:
👉defaults write com.apple.screencapture type jpg
教學文章請參閱👉 https://applefans.today/blog/1379017159
----------------------------------------------------------------------
訂閱我們的 Podcast 節目,每週一固定更新:https://apple.co/37bTXkr
贊助我們一杯咖啡,讓我們持續為您提供更優質的內容:
https://pay.firstory.me/user/applefans-today
🔥🔥 快追蹤 APPLEFANS:
📍APPLEFANS 官網:https://applefans.today
📍Facebook:http://bit.ly/2QBUKFV
📍Instagram:http://bit.ly/2QTnKZf
mac檔案路徑 在 吳老師教學部落格 Youtube 的最讚貼文
EXCEL VBA與資料庫(進階107)第8單元整理檔案分割與合併&轉換格式&批次轉PDF檔&全省郵局地址匯入工作表&批次匯入文字檔與轉為多張工作表&匯入圖檔與超連結
上課內容:
01_EXCEL檔案分割為不同班級
02_EXCEL檔案分割為不同班級VBA程式
03_刪除資料夾種所有EXCEL檔案
04_將13個EXCEL檔合併為一個
05_將13個EXCEL檔合併VBA程式說明
06_用FileDialog取的路徑
07_批次轉換格式為CSV
08_複製與移動檔案
09_VBA批次轉PDF檔
10_快速將全省郵局地址匯入EXCEL
11_快速將全省郵局地址匯入EXCEL程式說明
12_批次匯入文字檔與批次刪除工作表
13_批次匯入圖檔與超連結VBA說明
14_批次匯入圖檔縮圖
15_批次匯入圖檔與超連結
16_刪除所有圖檔與雲端資源
完整影音
http://goo.gl/aQTMFS
教學論壇:
https://groups.google.com/forum/#!forum/scu_excel_vba2_107
與前幾期的課程雖然用的是相同的範例,但最大的不同在:
1.除了解說建函數公式,並將之轉成自訂函數,把複雜的公式變簡單。
2.如何將複雜的公式變成簡單的按鈕,按下按鈕就自動完成工作。
內容主要分成:
單元01_資料拆解相關(VBA基礎)
單元02_表單設計
單元03_輸入自動化與表單與資料庫
單元04_工作表合併
單元05_資料查詢(篩選與分割工作表)
單元06_批次查詢
單元07_從雲端硬碟下載資料
單元08_下載網路資料
單元09_工作表相關
單元10_活頁簿與檔案處理(工作表分割與合併活頁簿)
單元11_表格與圖表處理(自動繪製圖表)
單元12_圖案處理(快速匯入圖片到EXCEL)
有講義與範例和完成的畫面公式與程式碼,
只要按照每周的順序學習,學會EXCEL VBA自動化絕非難事,
優點:
1.可非線性學習:可按照自己最不熟的部分多次學習。
2.可反覆學習:有疑問可以多次聽講,保證學的會。
3.可攜帶學習:只要有瀏覽器就可以播放SWF檔,MAC電腦也沒問題。
上課參考用書:
看!就是比你早下班-50個ExcelVBA高手問題解決法
作者:楊玉文 出版社:松崗
Excel VBA一點都不難:一鍵搞定所有報表
作者:?Excel Home
出版社:博碩
課程理念:
1.以循序漸進的方式, 透過詳細的說明和實用的Excel VBA範例, 逐步了解整個 VBA 的架構與輪廓,進而學習 VBA 變數、函式及邏輯的觀念, 即使沒有任何程式設計基礎, 也能自己親手撰寫 VBA 程序來提昇工作效率, 晉身職場 Excel 高手! 2.進而解說EXCEL與資料庫的結合,將EXCEL當成資料庫來使用,結合函數、VBA等更深入的功能,讓資料處理和分析的應用更上層樓。 3.將結合GOOGLE雲端試算表,教您如何將EXCEL函數雲端化與網路化。
更多EXCEL VBA連結:
01_EXCEL函數與VBA http://terry28853669.pixnet.net/blog/category/list/1384521
02_EXCEL VBA自動化教學 http://terry28853669.pixnet.net/blog/category/list/1384524
吳老師 2019/12/18
EXCEL,VBA,函數東吳進修推廣部,EXCEL,VBA,函數,程式設計,線上教學,excel,vba,教學,excel,vba指令教學,vba範例教學excel,,excel,vba教學視頻,excel函數教學,excel函數說明,excel函數應用
mac檔案路徑 在 吳老師教學部落格 Youtube 的最佳解答
EXCEL VBA與資料庫(進階107)第8單元整理檔案分割與合併&轉換格式&批次轉PDF檔&全省郵局地址匯入工作表&批次匯入文字檔與轉為多張工作表&匯入圖檔與超連結
上課內容:
01_EXCEL檔案分割為不同班級
02_EXCEL檔案分割為不同班級VBA程式
03_刪除資料夾種所有EXCEL檔案
04_將13個EXCEL檔合併為一個
05_將13個EXCEL檔合併VBA程式說明
06_用FileDialog取的路徑
07_批次轉換格式為CSV
08_複製與移動檔案
09_VBA批次轉PDF檔
10_快速將全省郵局地址匯入EXCEL
11_快速將全省郵局地址匯入EXCEL程式說明
12_批次匯入文字檔與批次刪除工作表
13_批次匯入圖檔與超連結VBA說明
14_批次匯入圖檔縮圖
15_批次匯入圖檔與超連結
16_刪除所有圖檔與雲端資源
完整影音
http://goo.gl/aQTMFS
教學論壇:
https://groups.google.com/forum/#!forum/scu_excel_vba2_107
與前幾期的課程雖然用的是相同的範例,但最大的不同在:
1.除了解說建函數公式,並將之轉成自訂函數,把複雜的公式變簡單。
2.如何將複雜的公式變成簡單的按鈕,按下按鈕就自動完成工作。
內容主要分成:
單元01_資料拆解相關(VBA基礎)
單元02_表單設計
單元03_輸入自動化與表單與資料庫
單元04_工作表合併
單元05_資料查詢(篩選與分割工作表)
單元06_批次查詢
單元07_從雲端硬碟下載資料
單元08_下載網路資料
單元09_工作表相關
單元10_活頁簿與檔案處理(工作表分割與合併活頁簿)
單元11_表格與圖表處理(自動繪製圖表)
單元12_圖案處理(快速匯入圖片到EXCEL)
有講義與範例和完成的畫面公式與程式碼,
只要按照每周的順序學習,學會EXCEL VBA自動化絕非難事,
優點:
1.可非線性學習:可按照自己最不熟的部分多次學習。
2.可反覆學習:有疑問可以多次聽講,保證學的會。
3.可攜帶學習:只要有瀏覽器就可以播放SWF檔,MAC電腦也沒問題。
上課參考用書:
看!就是比你早下班-50個ExcelVBA高手問題解決法
作者:楊玉文 出版社:松崗
Excel VBA一點都不難:一鍵搞定所有報表
作者:?Excel Home
出版社:博碩
課程理念:
1.以循序漸進的方式, 透過詳細的說明和實用的Excel VBA範例, 逐步了解整個 VBA 的架構與輪廓,進而學習 VBA 變數、函式及邏輯的觀念, 即使沒有任何程式設計基礎, 也能自己親手撰寫 VBA 程序來提昇工作效率, 晉身職場 Excel 高手! 2.進而解說EXCEL與資料庫的結合,將EXCEL當成資料庫來使用,結合函數、VBA等更深入的功能,讓資料處理和分析的應用更上層樓。 3.將結合GOOGLE雲端試算表,教您如何將EXCEL函數雲端化與網路化。
更多EXCEL VBA連結:
01_EXCEL函數與VBA http://terry28853669.pixnet.net/blog/category/list/1384521
02_EXCEL VBA自動化教學 http://terry28853669.pixnet.net/blog/category/list/1384524
吳老師 2019/12/18
EXCEL,VBA,函數東吳進修推廣部,EXCEL,VBA,函數,程式設計,線上教學,excel,vba,教學,excel,vba指令教學,vba範例教學excel,,excel,vba教學視頻,excel函數教學,excel函數說明,excel函數應用
mac檔案路徑 在 mac桌面路徑在PTT/Dcard完整相關資訊 - 數位感 的推薦與評價
發現用作桌面背景的圖像的路徑| 我來自mac - Soy de Mac我們向您展示瞭如何知道OS X在何處查找用作桌面背景的圖像文件,並且不再知道它在哪裡,是否刪除了它或執行了什麼 ... ... <看更多>
mac檔案路徑 在 [軟體] 有人覺得Finder很難用嗎? - 看板MAC 的推薦與評價
用mac也用了4年了
因為工作要寫程式或是設計的關係,
常常脫離不了mac
但是總是在工作的時候被Finder困擾
這是我的Finder
我不知道該怎麼講
就是常常一件小事,你會卡住,得從頭慢慢做才行。
例如當資料夾A裡面全都是檔案or資料夾時,你有一個檔案已經複製好了,
想要貼到A這個資料夾。但這時A資料夾畫面全都是東西,滑鼠沒有空白處可以按
然後再貼上。 如果直接貼,就會貼到內層的資料夾裡...
常常要先回上一層,再進來。 (可能沒有講得很清楚Orz)
或者是,想要有直接回上一層資料夾的功能,滑鼠不容易做到。
一定要用鍵盤按「cmd + ↑」。Finder 左上角的← 根本不是回上一層,而是回上一步。
如果上一步是別的資料夾,就不一定會是上一層資料夾。
他媽的我就是想要到上一層資料夾...我不想離開滑鼠還要自己按鍵盤啊...
或是已經進入很深入的資料夾了,我想要在這裡跟隔壁的資料夾做檔案對傳
很希望畫面上直接有2個視窗,讓我可以互相把檔案拉來拉去
但每次要開這2個視窗,就要弄超久...
沒辦法用右鍵直接新增一個檔案也很惱人...
之前好像有看人寫automator來做擴充套件,
我還沒用...為什麼明明應該要有的功能,卻沒有啊。
例如你去依莉下載了A片,要解壓縮密碼的,就開一個資料夾,一邊下載(要等很久)
一邊在資料夾裡面新增一個純文字檔案,裡面貼上解壓縮密碼。這樣就可以先關掉
視窗,等一下回來才不會忘記。
我搜尋過其他mac 的finder軟體,幾乎沒有什麼可以用的。
書局裡的Mac書,裡面的Finder 章節也去看過了2次,也盡量在學一些技巧了。
但還是覺得Finder比起Window的檔案總管,差太多了。
各種設計、小細節,都是Windows大勝。
有人有同樣想法嗎?
或是再教我幾招Finder奇技淫巧?
--
※ 發信站: 批踢踢實業坊(ptt.cc), 來自: 124.6.15.211
※ 文章網址: https://www.ptt.cc/bbs/MAC/M.1529697908.A.430.html
主要是要開啟文字編輯 開新的app 就要等比較久
我想要能快速新增
我反省後覺得每次按,都是想要回上一層而已。
上一步嘛,好像沒有這個需求。你有嗎?
想要像windows或是瀏覽器那樣,直接左上角按一下就回上一頁
我覺得得到的比較多啦XDD 還有影片播放軟體,這windows大勝
※ 編輯: peanut97 (124.6.15.211), 06/24/2018 03:00:27
... <看更多>