Pokud jsou tyto chyby zneužity, mohou útočníkům umožnit získat neoprávněný přístup k citlivým informacím nebo obecně způsobit problémy
Před několika dny GitHub prostřednictvím blogového příspěvku odhalil podrobnosti o zranitelnosti , která umožňuje přístup k obsahu proměnných prostředí vystavených v kontejnerech používaných v jeho produkční infrastruktuře.
Zranitelnost objevil účastník programu Bug Bounty, jehož cílem je odhalovat bezpečnostní problémy a odměňovat výzkumníky za jejich zjištění. Tento problém se týká jak služby GitHub, tak konfigurací GitHub Enterprise Server (GHES) spuštěných v systémech uživatelů.
Bezpečnostní zranitelnost katalogizovaná jako CVE-2024-0200 s vysokým skóre závažnosti 7.2 (CVSS) nebyla dosud běžně zneužita. Analýza protokolů a audit infrastruktury neodhalily žádné důkazy o dřívějším zneužití, kromě aktivity výzkumníka, který problém nahlásil. Nicméně jako preventivní opatření byly všechny šifrovací klíče a přihlašovací údaje, které mohly být ohroženy, nahrazeny.
Uvádí se, že zranitelnost je ovlivněna na serveru GitHub Enterprise Server (GHES), ale zneužití této zranitelnosti vyžaduje, aby se k účtu na instanci GHES přihlásil ověřený uživatel s rolí vlastníka organizace, což omezuje potenciál zneužití.
Tato chyba zabezpečení je přítomna také na serveru GitHub Enterprise Server (GHES). Exploit však vyžaduje, aby se ověřený uživatel s rolí vlastníka organizace přihlásil k účtu na instanci GHES, což je důležitý soubor polehčujících okolností pro potenciální zneužití. Oprava je k dispozici dnes, 16. ledna 2024, pro GHES verze 3.8.13, 3.9.8, 3.10.5 a 3.11.3. Doporučujeme zákazníkům GHES aplikovat náplast co nejdříve.
Odmítání pověření v našich produkčních systémech způsobilo mezi 27. a 29. prosincem řadu výpadků služeb. Uvědomujeme si dopad, který měli na naše zákazníky, kteří se spoléhají na GitHub, a zlepšili naše postupy střídání pověření, abychom snížili riziko neplánovaných výpadků v budoucnu.
Za zmínku stojí, že zranitelnost byla opravena na GitHubu a byla vydána aktualizace produktu pro GHES 3.8.13, 3.9.8, 3.10.5 a 3.11.3. GitHub charakterizoval zranitelnost v GHES jako případ „nebezpečného použití reflexe“, což představuje riziko vkládání reflexe a vzdáleného spuštění kódu (protože tento typ zranitelnosti vede ke spuštění uživatelem ovládaného kódu nebo metod na straně serveru).
Výměna těchto interních klíčů vedla k výpadku některých služeb od 27. do 29. prosince. Administrátoři GitHubu se poučili z chyb, ke kterým došlo během aktualizace klíčů, jež ovlivnila zákazníky.
Mezi provedenými akcemi byla aktualizována soukromá klíčová ...
Uživatelům, kteří používají tyto veřejné klíče vlastněné GitHubem k lokálnímu ověřování commitů a šifrování dat během přenosu, se navíc doporučuje, aby si aktualizovali své GPG klíče GitHubu, aby jejich systémy i po změně klíčů nadále fungovaly.
A konečně, pokud máte zájem dozvědět se více, podrobnosti naleznete na následujícím odkazu.