Те откриха уязвимост в GPG ключовете на GitHub

уязвимост

Ако бъдат използвани, тези пропуски могат да позволят на нападателите да получат неоторизиран достъп до чувствителна информация или като цяло да причинят проблеми

Преди няколко дни, GitHub разкриха Чрез публикация в блога, подробности за уязвимост което ви позволява да получите достъп до съдържанието на променливите на средата, изложени в контейнери, използвани във вашата производствена инфраструктура.

Уязвимостта е открита от участник в програмата Bug Bounty, предназначена да открие проблеми със сигурността и да възнагради изследователите за техните открития. Този проблем засяга както услугата GitHub, така и към конфигурациите GitHub Enterprise Server (GHES), които работят на потребителски системи.

Уязвимостта на сигурността, каталогизиран под CVE-2024-0200 с висока степен на тежест от 7.2 (CVSS), не е експлоатиран в природата, Споменава се, че след анализ на записите и одит на инфраструктурата не са открити доказателства за използване на уязвимостта в миналото, с изключение на дейността на изследователя, който е докладвал за проблема. Въпреки това, като превантивна мярка, заменихме всички ключове за шифроване и идентификационни данни, които можеха да бъдат компрометирани, ако нападател се възползва от уязвимостта.

Споменава се, че GitHub Enterprise Server (GHES) е засегнат, но Използването на уязвимостта изисква удостоверен потребител с роля на собственик на организацията влезте в акаунт в екземпляра на GHES, ограничавайки потенциала за експлоатация.

Тази уязвимост присъства и в GitHub Enterprise Server (GHES). Експлойтът обаче изисква удостоверен потребител с роля на собственик на организация да влезе в акаунт в екземпляра на GHES, което е важен набор от смекчаващи обстоятелства за потенциален експлойт. Днес, 16 януари 2024 г., е налична корекция за GHES версии 3.8.13, 3.9.8, 3.10.5 и 3.11.3. Препоръчваме на клиентите на GHES да приложат корекцията веднага щом могат.

Изтичането на идентификационни данни в нашите производствени системи причини поредица от прекъсвания на услугите между 27 и 29 декември. Ние осъзнаваме въздействието, което те са имали върху нашите клиенти, които разчитат на GitHub, и подобрихме нашите процедури за ротация на идентификационни данни, за да намалим риска от непланиран престой в бъдеще.

Струва си да се спомене това Уязвимостта в GitHub е коригирана и е пусната актуализация пускане на продукта за GHES 3.8.13, 3.9.8, 3.10.5 и 3.11.3, GitHub характеризира уязвимостта в GHES като случай на „Опасно използване на отражение“, което крие рискове от инжектиране на отражение и отдалечено изпълнение на код (като тези типове уязвимости водят до изпълнение на код или контролирани от потребителя методи от страната на сървъра).

Смяната на тези вътрешни ключове доведе до прекъсване на някои услуги от 27 до 29 декември. Администраторите на GitHub се опитаха да се поучат от грешките, направени при актуализирането на ключове, които засягат клиентите.

Сред предприетите действия, актуализиран ключ за подписване на частен ангажимент на GitHub GPG който се използва за подписване на ангажиментите, които създавате в GitHub. Те включват ангажименти, създадени в уеб редактора, чрез кодово пространство, чрез командния ред в кодово пространство или чрез операции на заявка за изтегляне или чрез Codespace. Старият ключ стана невалиден на 16 януари и оттогава се използва нов ключ. От 23 януари всички нови ангажименти, подписани със стария ключ, няма да бъдат маркирани като потвърдени в GitHub. На 16 януари публичните ключове, използвани за криптиране на потребителски данни, изпратени чрез API към GitHub Actions, GitHub Codespaces и Dependabot, също бяха актуализирани.

Освен, че, На потребителите се препоръчва да използват тези публични ключове, притежавани от GitHub, за локална проверка на ангажименти и криптиране на данни при пренасяне, което гарантира, че сте актуализирали вашите GitHub GPG ключове, така че вашите системи да продължат да функционират след промяна на ключовете.

най-накрая, ако сте се интересувам да научим повече за това, можете да проверите подробностите В следващия линк.


Добавяне като предпочитан източник в Google