Van detectar una vulnerabilitat a les claus GPG a GitHub

vulnerabilitat

Si s'exploten, aquestes falles poden permetre als atacants obtenir accés no autoritzat a informació confidencial o, en general, causar problemes

Fa pocs dies, GitHub va donar a conèixer mitjançant una publicació de bloc, els detalls sobre una vulnerabilitat que permet accedir al contingut de variables d'entorn exposades en contenidors utilitzats a la seva infraestructura de producció.

La vulnerabilitat va ser descoberta per un participant al programa Bug Bounty, dissenyat per trobar problemes de seguretat i recompensar els investigadors per les seves troballes. Aquest problema afecta tant el servei GitHub com les configuracions de GitHub Enterprise Server (GHES) que s'executen en els sistemes dels usuaris.

La vulnerabilitat de seguretat, catalogada sota CVE-2024-0200 amb una puntuació de gravetat alta de 7.2 (CVSS), no ha estat explotada a la natura, ja que s'esmenta que després d'analitzar els registres i auditar la infraestructura, no es van trobar evidències d'explotació de la vulnerabilitat en el passat, excepte l'activitat de l'investigador que va reportar el problema. No obstant això, com a mesura preventiva, es va procedir a reemplaçar totes les claus de xifratge i credencials que podrien haver estat compromeses si un atacant explotés la vulnerabilitat.

S'esmenta que GitHub Enterprise Server (GHES) es veu afectat, però explotar la vulnerabilitat requereix que un usuari autenticat amb un rol de propietari de l'organització iniciï sessió en un compte a la instància de GHES, cosa que limita el potencial d'explotació.

Aquesta vulnerabilitat també és present a GitHub Enterprise Server (GHES). Tot i això, l'explotació requereix que un usuari autenticat amb una funció de propietari de l'organització iniciï sessió en un compte a la instància de GHES, la qual cosa és un conjunt important de circumstàncies atenuants per a una possible explotació. Hi ha un pegat disponible avui, 16 de gener de 2024, per a les versions 3.8.13, 3.9.8, 3.10.5 i 3.11.3 de GHES. Recomanem que els clients de GHES apliquin el pegat tan aviat com puguin.

La rotació de credencials als nostres sistemes de producció va provocar una sèrie d'interrupcions al servei entre el 27 i el 29 de desembre. Reconeixem l'impacte que van tenir als nostres clients que depenen de GitHub i hem millorat els nostres procediments de rotació de credencials per reduir el risc de temps d'inactivitat no planificat en el futur.

Cal esmentar que es va solucionar la vulnerabilitat a GitHub i s'ha llançat una actualització del producte per a GHES 3.8.13, 3.9.8, 3.10.5 i 3.11.3, GitHub va caracteritzar la vulnerabilitat en GHES com un cas de «Unsafe use of Reflection» de vulnerabilitats condueixen a execució de codi o mètodes controlats per l'usuari al costat del servidor).

La substitució d‟aquestes claus internes va resultar en una interrupció d‟alguns serveis del 27 al 29 de desembre. Els administradors de GitHub han intentat aprendre dels errors comesos durant l'actualització de les claus que afecten els clients.

Entre les accions preses, es va actualitzar la clau de signatura de confirmació privada de GitHub GPG que s'utilitza per signar les confirmacions que creeu a GitHub. Aquests inclouen confirmacions creades a l'editor web, mitjançant un espai de codi, mitjançant la línia d'ordres en un espai de codi o mitjançant operacions de sol·licitud d'extracció o mitjançant Codespace. L'antiga clau va deixar de ser vàlida el 16 de gener i des de llavors es fa servir una nova clau. A partir del 23 de gener, totes les confirmacions noves signades amb la clau anterior no es marcaran com a verificades a GitHub. El 16 de gener també s'han actualitzat les claus públiques utilitzades per xifrar les dades de l'usuari enviades a través de l'API a GitHub Actions, GitHub Codespaces i Dependabot.

A més d'això, es recomana als usuaris que utilitzin aquestes claus públiques propietat de GitHub per verificar les confirmacions localment i xifrar dades en trànsit que s'assegurin d'haver actualitzat les vostres claus GPG de GitHub perquè els seus sistemes continuïn funcionant després que es canviïn les claus.

Finalment si estàs interessat a poder conèixer més sobre això, pots consultar els detalls al següent enllaç.


Afegir com a font preferida a Google