Kui neid vigu ära kasutatakse, võivad ründajad pääseda volitamata juurde tundlikule teabele või põhjustada üldiselt probleeme
Mõni päev tagasi avalikustas GitHub ajaveebipostituse kaudu üksikasju haavatavuse kohta , mis võimaldab juurdepääsu ettevõtte tootmisinfrastruktuuris kasutatavates konteinerites leiduvate keskkonnamuutujate sisule.
Haavatavuse avastas turvaaukude avastamise programmi (Bug Bounty) osaleja. Programmi eesmärk on leida turvaauke ja premeerida teadlasi nende leidude eest. See probleem mõjutab nii GitHubi teenust kui ka GitHub Enterprise Serveri (GHES) konfiguratsioone, mis töötavad kasutajate süsteemides.
Turvanõrkust, mis on kataloogitud kui CVE-2024-0200 ja mille tõsidusskoor on 7.2 (CVSS), pole seni päriselt ära kasutatud. Logide analüüs ja infrastruktuuri audit ei leidnud mingeid tõendeid varasema ärakasutamise kohta, välja arvatud probleemi teatanud uurija tegevus. Ennetava meetmena asendati aga kõik krüpteerimisvõtmed ja volikirjad, mis oleksid võinud olla ohustatud.
Mainitakse, et GitHub Enterprise Server (GHES) on mõjutatud, kuid haavatavuse ärakasutamiseks on vaja autentitud kasutajat, kellel on organisatsiooni omaniku roll, et sisse logida GHES-i eksemplari kontole, mis piirab ärakasutamise potentsiaali.
See haavatavus esineb ka GitHub Enterprise Serveris (GHES). Kuid ärakasutamine nõuab organisatsiooni omaniku rolliga autentitud kasutajalt GHES-i eksemplari kontole sisselogimist, mis on potentsiaalse ärakasutamise jaoks oluline leevendavate asjaolude kogum. Täna, 16. jaanuaril 2024, on saadaval plaaster GHES-i versioonide 3.8.13, 3.9.8, 3.10.5 ja 3.11.3 jaoks. Soovitame GHES-i klientidel plaastri paigaldada niipea kui võimalik.
Meie tootmissüsteemide mandaatide vähenemine põhjustas 27.–29. detsembril mitmeid teenusekatkestusi. Me mõistame nende mõju meie klientidele, kes tuginevad GitHubile, ja on täiustanud meie mandaatide vaheldumise protseduure, et vähendada tulevikus ettenägematute seisakute ohtu.
Väärib märkimist, et haavatavus parandati GitHubis ja GHES-i versioonidele 3.8.13, 3.9.8, 3.10.5 ja 3.11.3 on välja antud tootevärskendus. GitHub iseloomustas GHES-i haavatavust kui "peegelduse ohtliku kasutamise" juhtumit, mis kujutab endast peegelduse süstimise ja koodi kaugkäivitamise ohtu (kuna seda tüüpi haavatavus viib kasutaja kontrollitud koodi või meetodite käivitamiseni serveri poolel).
Nende sisemiste võtmete asendamine põhjustas mõnede teenuste katkestuse 27.–29. detsembrini. GitHubi administraatorid on püüdnud õppida vigadest, mis tehti võtmete uuendamise käigus ja mis mõjutasid kliente.
Tehtud toimingute hulgas uuendati GitHubis loodud commit'ide allkirjastamiseks kasutatavat GitHub GPG privaatset commit'i allkirjastamisvõtit . See hõlmab veebiredaktoris, koodiruumi kaudu, koodiruumi käsurea kaudu või pull request'i toimingute või koodiruumi kaudu loodud commit'e. Vana võti aegus 16. jaanuaril ja sellest ajast on kasutusel uus võti. Alates 23. jaanuarist ei märgita kõiki vana võtmega allkirjastatud uusi commit'e GitHubis kontrollituks. Samuti uuendati 16. jaanuaril avalikke võtmeid, mida kasutatakse GitHub Actionsi, GitHub Codespaces'i ja Dependaboti API kaudu saadetavate kasutajaandmete krüptimiseks.
Lisaks soovitatakse kasutajatel, kes kasutavad neid GitHubi omanduses olevaid avalikke võtmeid kohalike muudatuste kontrollimiseks ja edastatavate andmete krüpteerimiseks, veenduda, et nad on oma GitHubi GPG-võtmed värskendanud, et nende süsteemid töötaksid ka pärast võtmete muutmist edasi.
Lõpuks, kui olete huvitatud lisateabest, leiate üksikasjad järgmiselt lingilt.