যদি শোষিত হয়, এই ত্রুটিগুলি আক্রমণকারীদের সংবেদনশীল তথ্যে অননুমোদিত অ্যাক্সেস পেতে বা সাধারণত সমস্যা সৃষ্টি করতে পারে
কিছুদিন আগে গিটহাব একটি ব্লগ পোস্টের মাধ্যমে এমন একটি দুর্বলতার বিবরণ প্রকাশ করেছে, যার ফলে তাদের প্রোডাকশন পরিকাঠামোতে ব্যবহৃত কন্টেইনারগুলিতে থাকা এনভায়রনমেন্ট ভেরিয়েবলের বিষয়বস্তুতে প্রবেশাধিকার পাওয়া যায়।
নিরাপত্তাজনিত সমস্যা খুঁজে বের করতে এবং গবেষকদের তাদের আবিষ্কারের জন্য পুরস্কৃত করার উদ্দেশ্যে তৈরি বাগ বাউন্টি প্রোগ্রামের একজন অংশগ্রহণকারী এই দুর্বলতাটি আবিষ্কার করেছেন। এই সমস্যাটি ব্যবহারকারীদের সিস্টেমে চলমান গিটহাব সার্ভিস এবং গিটহাব এন্টারপ্রাইজ সার্ভার (GHES) উভয় কনফিগারেশনকেই প্রভাবিত করে।
CVE-2024-0200 হিসেবে তালিকাভুক্ত এবং ৭.২ (CVSS) এর উচ্চ তীব্রতা স্কোরযুক্ত এই নিরাপত্তা ত্রুটিটি বাস্তবে এখন পর্যন্ত ব্যবহৃত হয়নি। লগ বিশ্লেষণ এবং পরিকাঠামোর নিরীক্ষায়, সমস্যাটি রিপোর্টকারী গবেষকের কার্যকলাপ ব্যতীত, অতীতে এটি ব্যবহারের কোনো প্রমাণ পাওয়া যায়নি। তবে, প্রতিরোধমূলক ব্যবস্থা হিসেবে, ঝুঁকিতে থাকা সমস্ত এনক্রিপশন কী এবং ক্রেডেনশিয়াল প্রতিস্থাপন করা হয়েছে।
উল্লেখ করা হয়েছে যে গিটহাব এন্টারপ্রাইজ সার্ভার (GHES) প্রভাবিত হয়েছে, কিন্তু এই দুর্বলতার সুযোগ নিতে হলে অর্গানাইজেশন ওনার রোলসহ একজন অথেনটিকেটেড ব্যবহারকারীকে GHES ইনস্ট্যান্সের কোনো অ্যাকাউন্টে লগ ইন করতে হয়, যা এর অপব্যবহারের সম্ভাবনাকে সীমিত করে।
এই দুর্বলতা GitHub এন্টারপ্রাইজ সার্ভার (GHES) এও রয়েছে। যাইহোক, শোষণের জন্য GHES উদাহরণে একটি অ্যাকাউন্টে লগ ইন করার জন্য একটি প্রতিষ্ঠানের মালিকের ভূমিকা সহ একটি প্রমাণীকৃত ব্যবহারকারীর প্রয়োজন, যা একটি সম্ভাব্য শোষণের জন্য পরিস্থিতি প্রশমিত করার একটি গুরুত্বপূর্ণ সেট। GHES সংস্করণ 16, 2024, 3.8.13 এবং 3.9.8-এর জন্য আজ, 3.10.5 জানুয়ারি, 3.11.3-এ একটি প্যাচ উপলব্ধ। আমরা সুপারিশ করি যে GHES গ্রাহকরা যত তাড়াতাড়ি সম্ভব প্যাচ প্রয়োগ করুন৷
আমাদের প্রোডাকশন সিস্টেমে ক্রেডেনশিয়াল মন্থন 27 এবং 29 শে ডিসেম্বরের মধ্যে পরিষেবা বিভ্রাটের একটি সিরিজ সৃষ্টি করেছে৷ আমরা আমাদের গ্রাহকদের উপর যে প্রভাব ফেলেছে তা আমরা স্বীকার করি যারা GitHub-এর উপর নির্ভর করে এবং ভবিষ্যতে অপরিকল্পিত ডাউনটাইমের ঝুঁকি কমাতে আমাদের শংসাপত্র ঘূর্ণন পদ্ধতির উন্নতি করেছে।
উল্লেখ্য যে, গিটহাবে দুর্বলতাটি সমাধান করা হয়েছে এবং GHES 3.8.13, 3.9.8, 3.10.5 ও 3.11.3-এর জন্য একটি প্রোডাক্ট আপডেট প্রকাশ করা হয়েছে। গিটহাব GHES-এর দুর্বলতাটিকে "রিফ্লেকশনের অনিরাপদ ব্যবহার" হিসেবে চিহ্নিত করেছে, যা রিফ্লেকশন ইনজেকশন এবং রিমোট কোড এক্সিকিউশনের ঝুঁকি তৈরি করে (কারণ এই ধরনের দুর্বলতার ফলে সার্ভার সাইডে ব্যবহারকারী-নিয়ন্ত্রিত কোড বা মেথড এক্সিকিউট হয়)।
এই অভ্যন্তরীণ কীগুলো প্রতিস্থাপন করার ফলে ২৭ থেকে ২৯ ডিসেম্বর পর্যন্ত কিছু পরিষেবা বন্ধ ছিল। কী আপডেটের সময় গ্রাহকদের প্রভাবিত করা ভুলগুলো থেকে শিক্ষা নিতে গিটহাব প্রশাসকগণ কাজ করে যাচ্ছেন।
গৃহীত পদক্ষেপগুলোর মধ্যে, গিটহাবে তৈরি করা কমিটগুলোতে স্বাক্ষর করার জন্য ব্যবহৃত GitHub GPG প্রাইভেট কমিট সাইনিং কী-টি আপডেট করা হয়েছে। এর মধ্যে ওয়েব এডিটরে, কোডস্পেসের মাধ্যমে, কোডস্পেসের কমান্ড লাইন থেকে, অথবা পুল রিকোয়েস্ট অপারেশন বা কোডস্পেসের মাধ্যমে তৈরি করা কমিটগুলো অন্তর্ভুক্ত। পুরোনো কী-টির মেয়াদ ১৬ই জানুয়ারি শেষ হয়ে গিয়েছিল এবং তখন থেকে একটি নতুন কী ব্যবহার করা হচ্ছে। ২৩শে জানুয়ারি থেকে, পুরোনো কী দিয়ে স্বাক্ষরিত সমস্ত নতুন কমিট গিটহাবে ভেরিফাইড হিসেবে চিহ্নিত করা হবে না। GitHub Actions, GitHub Codespaces, এবং Dependabot-এ API-এর মাধ্যমে পাঠানো ব্যবহারকারীর ডেটা এনক্রিপ্ট করার জন্য ব্যবহৃত পাবলিক কী-গুলোও ১৬ই জানুয়ারি আপডেট করা হয়েছে।
এছাড়াও, যেসব ব্যবহারকারী স্থানীয়ভাবে কমিট যাচাই করতে এবং স্থানান্তরের সময় ডেটা এনক্রিপ্ট করতে এই গিটহাব-মালিকানাধীন পাবলিক কী ব্যবহার করেন, তাদেরকে পরামর্শ দেওয়া হচ্ছে যেন তারা তাদের গিটহাব জিপিজি কী আপডেট করে নেন, যাতে কী পরিবর্তন করার পরেও তাদের সিস্টেমগুলো সচল থাকে।
অবশেষে, আপনি যদি আরও জানতে আগ্রহী হন, তাহলে নিচের লিঙ্কে বিস্তারিত তথ্য পেয়ে যাবেন ।