Εάν γίνουν αντικείμενο εκμετάλλευσης, αυτά τα ελαττώματα μπορούν να επιτρέψουν στους εισβολείς να αποκτήσουν μη εξουσιοδοτημένη πρόσβαση σε ευαίσθητες πληροφορίες ή γενικά να προκαλέσουν προβλήματα
Πριν από λίγες ημέρες, το GitHub αποκάλυψε, μέσω μιας ανάρτησης ιστολογίου, λεπτομέρειες σχετικά με μια ευπάθεια που επιτρέπει την πρόσβαση στο περιεχόμενο μεταβλητών περιβάλλοντος που εκτίθενται σε κοντέινερ που χρησιμοποιούνται στην υποδομή παραγωγής του.
Το κενό ασφαλείας ανακαλύφθηκε από έναν συμμετέχοντα στο πρόγραμμα Bug Bounty, το οποίο έχει σχεδιαστεί για να εντοπίζει προβλήματα ασφαλείας και να ανταμείβει τους ερευνητές για τα ευρήματά τους. Αυτό το πρόβλημα επηρεάζει τόσο την υπηρεσία GitHub όσο και τις διαμορφώσεις του GitHub Enterprise Server (GHES) που εκτελούνται στα συστήματα των χρηστών.
Το θέμα ευπάθειας ασφαλείας, που καταλογογραφείται ως CVE-2024-0200 με υψηλή βαθμολογία σοβαρότητας 7.2 (CVSS), δεν έχει αξιοποιηθεί πλήρως. Η ανάλυση των αρχείων καταγραφής και ο έλεγχος της υποδομής δεν αποκάλυψαν στοιχεία προηγούμενης εκμετάλλευσης, εκτός από τη δραστηριότητα του ερευνητή που ανέφερε το πρόβλημα. Ωστόσο, ως προληπτικό μέτρο, όλα τα κλειδιά κρυπτογράφησης και τα διαπιστευτήρια που θα μπορούσαν να είχαν παραβιαστεί αντικαταστάθηκαν.
Αναφέρεται ότι επηρεάζεται ο GitHub Enterprise Server (GHES), αλλά η εκμετάλλευση της ευπάθειας απαιτεί έναν εξουσιοδοτημένο χρήστη με ρόλο κατόχου οργανισμού για να συνδεθεί σε έναν λογαριασμό στην παρουσία GHES, γεγονός που περιορίζει τις δυνατότητες εκμετάλλευσης.
Αυτή η ευπάθεια υπάρχει επίσης στον GitHub Enterprise Server (GHES). Ωστόσο, η εκμετάλλευση απαιτεί από έναν πιστοποιημένο χρήστη με ρόλο Ιδιοκτήτη Οργανισμού να συνδεθεί σε έναν λογαριασμό στο στιγμιότυπο GHES, το οποίο είναι ένα σημαντικό σύνολο ελαφρυντικών συνθηκών για μια πιθανή εκμετάλλευση. Μια ενημέρωση κώδικα είναι διαθέσιμη σήμερα, 16 Ιανουαρίου 2024, για τις εκδόσεις GHES 3.8.13, 3.9.8, 3.10.5 και 3.11.3. Συνιστούμε στους πελάτες της GHES να εφαρμόσουν την ενημερωμένη έκδοση κώδικα το συντομότερο δυνατό.
Η ανατροπή διαπιστευτηρίων στα συστήματα παραγωγής μας προκάλεσε μια σειρά διακοπών υπηρεσιών μεταξύ 27 και 29 Δεκεμβρίου. Αναγνωρίζουμε τον αντίκτυπο που είχαν στους πελάτες μας που βασίζονται στο GitHub και έχουμε βελτιώσει τις διαδικασίες εναλλαγής διαπιστευτηρίων μας για να μειώσουμε τον κίνδυνο απρόβλεπτου χρόνου διακοπής λειτουργίας στο μέλλον.
Αξίζει να σημειωθεί ότι η ευπάθεια διορθώθηκε στο GitHub και κυκλοφόρησε μια ενημέρωση προϊόντος για το GHES 3.8.13, 3.9.8, 3.10.5 και 3.11.3. Το GitHub χαρακτήρισε την ευπάθεια στο GHES ως περίπτωση "Μη ασφαλής χρήσης του Reflection", η οποία ενέχει κινδύνους έγχυσης ανακλαστικότητας και απομακρυσμένης εκτέλεσης κώδικα (καθώς αυτός ο τύπος ευπάθειας οδηγεί στην εκτέλεση κώδικα ή μεθόδων που ελέγχονται από τον χρήστη στην πλευρά του διακομιστή).
Η αντικατάσταση αυτών των εσωτερικών κλειδιών είχε ως αποτέλεσμα τη διακοπή ορισμένων υπηρεσιών από τις 27 έως τις 29 Δεκεμβρίου. Οι διαχειριστές του GitHub προσπαθούν να μάθουν από τα λάθη που έγιναν κατά την ενημέρωση του κλειδιού και τα οποία επηρέασαν τους πελάτες.
Μεταξύ των ενεργειών που ελήφθησαν, ενημερώθηκε το ιδιωτικό κλειδί υπογραφής υποβολών GitHub GPG που χρησιμοποιείται για την υπογραφή υποβολών που δημιουργούνται στο GitHub. Αυτό περιλαμβάνει υποβολές που δημιουργούνται στον επεξεργαστή ιστού, μέσω ενός χώρου κώδικα, μέσω της γραμμής εντολών σε έναν χώρο κώδικα ή μέσω λειτουργιών αιτήματος έλξης ή του χώρου κώδικα. Το παλιό κλειδί έληξε στις 16 Ιανουαρίου και έκτοτε χρησιμοποιείται ένα νέο κλειδί. Από τις 23 Ιανουαρίου, όλες οι νέες υποβολές που υπογράφονται με το παλιό κλειδί δεν θα επισημαίνονται ως επαληθευμένες στο GitHub. Τα δημόσια κλειδιά που χρησιμοποιούνται για την κρυπτογράφηση δεδομένων χρήστη που αποστέλλονται μέσω του API στις Ενέργειες GitHub, τους Χώρους Κώδικα GitHub και το Dependabot ενημερώθηκαν επίσης στις 16 Ιανουαρίου.
Επιπλέον, συνιστάται στους χρήστες που χρησιμοποιούν αυτά τα δημόσια κλειδιά που ανήκουν στο GitHub για την επαλήθευση υποβολών τοπικά και την κρυπτογράφηση δεδομένων κατά τη μεταφορά να βεβαιωθούν ότι έχουν ενημερώσει τα κλειδιά GitHub GPG, ώστε τα συστήματά τους να συνεχίσουν να λειτουργούν μετά την αλλαγή των κλειδιών.
Τέλος, αν ενδιαφέρεστε να μάθετε περισσότερα, μπορείτε να βρείτε τις λεπτομέρειες στον παρακάτω σύνδεσμο.