一名安全研究人员近日披露,美国大型家居零售商Home Depot因员工无意间将内部访问令牌公开,导致内部系统访问权限暴露超过一年。研究员Ben Zimmermann在2024年初发现,该令牌系通过GitHub泄露,能够访问并修改数百个Home Depot的私有源代码库,并进入订单履行、库存管理及代码开发等关键系统。
Zimmermann表示,尽管他多次通过邮件及LinkedIn向Home Depot及其首席信息安全官Chris Lanzilotta通报该问题,但始终未获答复。他称,此前向其他企业报告类似漏洞均得到积极反馈,唯独Home Depot未作回应。
Home Depot自2015年起将开发和工程基础架构部署在GitHub上。公司未设立公开漏洞报告渠道或漏洞悬赏计划。令牌暴露事件最终在媒体介入后得到解决,Home Depot方面在2025年12月初撤销了相关访问权限。TechCrunch向Home Depot发问,是否有能力追溯令牌暴露期间的系统访问记录,但未获进一步回应。