Otkrili su ranjivost u GPG ključevima na GitHubu

ranjivost

Ako se iskoriste, ovi nedostaci mogu omogućiti napadačima da dobiju neovlašteni pristup osjetljivim informacijama ili općenito uzrokovati probleme

Pre nekoliko dana, GitHub predstavljen Putem objave na blogu, the detalji o ranjivosti koji vam omogućava pristup sadržaju varijabli okruženja izloženih u kontejnerima koji se koriste u vašoj proizvodnoj infrastrukturi.

Ranjivost je otkrio učesnik u programu Bug Bounty, osmišljenom da pronađe sigurnosne probleme i nagradi istraživače za njihova otkrića. Ovaj problem utiče i na uslugu GitHub i na konfiguracije GitHub Enterprise Server (GHES) koji rade na sistemima korisnika.

Sigurnosna ranjivost, katalogiziran pod CVE-2024-0200 sa visokim rezultatom ozbiljnosti od 7.2 (CVSS), nije eksploatisano u prirodi, Napominje se da nakon analize evidencije i revizije infrastrukture nisu pronađeni dokazi o eksploataciji ranjivosti u prošlosti, osim aktivnosti istraživača koji je prijavio problem. Međutim, kao preventivnu mjeru, zamijenili smo sve ključeve za šifriranje i vjerodajnice koji su mogli biti ugroženi ako je napadač iskoristio ranjivost.

Spominje se da je GitHub Enterprise Server (GHES) pogođen, ali Za iskorištavanje ranjivosti potreban je provjereni korisnik s ulogom vlasnika organizacije se prijavi na nalog na GHES instanci, ograničavajući potencijal za eksploataciju.

Ova ranjivost je takođe prisutna u GitHub Enterprise Serveru (GHES). Međutim, eksploatacija zahtijeva od autentificiranog korisnika s ulogom vlasnika organizacije da se prijavi na račun na GHES instanci, što je važan skup olakšavajućih okolnosti za potencijalnu eksploataciju. Zakrpa je dostupna danas, 16. januara 2024., za GHES verzije 3.8.13, 3.9.8, 3.10.5 i 3.11.3. Preporučujemo da korisnici GHES-a primjenjuju zakrpu što je prije moguće.

Odliv vjerodajnica u našim proizvodnim sistemima uzrokovao je niz prekida usluga između 27. i 29. decembra. Prepoznajemo uticaj koji su imali na naše klijente koji se oslanjaju na GitHub i poboljšali su naše procedure rotacije akreditiva kako bi smanjili rizik od neplaniranih zastoja u budućnosti.

Vrijedno je to spomenuti Ranjivost u GitHubu je ispravljena i objavljeno je ažuriranje Izdanje proizvoda za GHES 3.8.13, 3.9.8, 3.10.5 i 3.11.3, GitHub je ranjivost u GHES-u okarakterizirao kao slučaj "nesigurne upotrebe refleksije", što predstavlja rizik od ubrizgavanja refleksije i udaljenog izvršavanja koda (npr. ove vrste ranjivosti dovode do izvršavanja koda ili metoda koje kontrolira korisnik na strani servera).

Zamjena ovih internih ključeva rezultirala je prekidom nekih usluga od 27. do 29. decembra. Administratori GitHub-a pokušali su da uče iz grešaka napravljenih prilikom ažuriranja ključeva koji utiču na klijente.

Među preduzetim radnjama, ažuriran GitHub GPG privatni ključ za potpisivanje koji se koristi za potpisivanje urezivanja koje kreirate na GitHubu. To uključuje urezivanje kreirano u web editoru, kroz prostor koda, kroz komandnu liniju u prostoru koda, ili kroz operacije zahtjeva za povlačenjem ili kroz Codespace. Stari ključ je postao nevažeći 16. januara i od tada se koristi novi ključ. Počevši od 23. januara, sva nova urezivanja potpisana starim ključem neće biti označena kao verifikovana na GitHubu. Dana 16. januara, ažurirani su i javni ključevi koji se koriste za šifriranje korisničkih podataka poslatih preko API-ja GitHub Actions, GitHub Codespaces i Dependabot.

Pored toga, Korisnicima se preporučuje da koriste ove javne ključeve u vlasništvu GitHub-a za provjeru urezivanja lokalno i šifrirajte podatke u prijenosu koji osiguravaju da ste ažurirali svoje GitHub GPG ključeve kako bi vaši sistemi i dalje funkcionirali nakon promjene ključeva.

konačno ako jesi zainteresovani da saznaju više o tome, možete provjeriti detalje Na sledećem linku.


Dodaj kao preferirani izvor na Googleu