Jos näitä puutteita hyödynnetään, hyökkääjät voivat päästä luvattomasti arkaluontoisiin tietoihin tai aiheuttaa yleensä ongelmia
Muutama päivä sitten GitHub paljasti blogikirjoituksessa tietoja haavoittuvuudesta , joka sallii pääsyn tuotantoinfrastruktuurissaan käytettyjen säilöjen ympäristömuuttujien sisältöön.
Haavoittuvuuden löysi Bug Bounty -ohjelman osallistuja. Ohjelman tarkoituksena on löytää tietoturvaongelmia ja palkita tutkijoita löydöksistään. Ongelma vaikuttaa sekä GitHub-palveluun että GitHub Enterprise Server (GHES) -kokoonpanoihin käyttäjien järjestelmissä.
Tietoturvahaavoittuvuus, joka on luetteloitu nimellä CVE-2024-0200 ja jonka vakavuusaste on 7.2 (CVSS), ei ole hyödynnetty käytännössä. Lokien analysointi ja infrastruktuurin tarkastus eivät paljastaneet merkkejä aiemmasta hyväksikäytöstä lukuun ottamatta ongelmasta ilmoittaneen tutkijan toimintaa. Ennaltaehkäisevänä toimenpiteenä kaikki mahdollisesti vaarantuneet salausavaimet ja tunnistetiedot kuitenkin korvattiin.
Mainitaan, että GitHub Enterprise Server (GHES) on haavoittuvuudeltaan sellainen, mutta haavoittuvuuden hyödyntäminen edellyttää, että todennettu käyttäjä, jolla on organisaation omistajan rooli, kirjautuu tilille GHES-instanssissa, mikä rajoittaa hyväksikäyttömahdollisuuksia.
Tämä haavoittuvuus on myös GitHub Enterprise Serverissä (GHES). Hyödyntäminen edellyttää kuitenkin, että todennettu käyttäjä, jolla on Organisation Owner -rooli, kirjautuu tilille GHES-esiintymässä, mikä on tärkeä joukko lieventäviä olosuhteita mahdolliselle hyväksikäytölle. Korjaus on saatavilla tänään, 16. tammikuuta 2024, GHES-versioille 3.8.13, 3.9.8, 3.10.5 ja 3.11.3. Suosittelemme, että GHES-asiakkaat kiinnittävät laastarin mahdollisimman pian.
Tuotantojärjestelmiemme käyttöoikeuksien vaihtuminen aiheutti sarjan palvelukatkoksia 27. ja 29. joulukuuta välisenä aikana. Tunnistamme niiden vaikutuksen asiakkaisiimme, jotka luottavat GitHubiin, ja olemme parantaneet tunnistetietojen kiertomenettelyjämme vähentääkseen suunnittelemattomien seisokkien riskiä tulevaisuudessa.
On syytä mainita, että haavoittuvuus korjattiin GitHubissa ja tuotepäivitys on julkaistu GHES-versioille 3.8.13, 3.9.8, 3.10.5 ja 3.11.3. GitHub luokitteli GHES-haavoittuvuuden "heijastuksen vaaralliseksi käytöksi", joka aiheuttaa heijastuksen injektoinnin ja koodin etäsuorittamisen riskejä (koska tämäntyyppinen haavoittuvuus johtaa käyttäjän ohjaaman koodin tai metodien suorittamiseen palvelinpuolella).
Näiden sisäisten avainten korvaaminen aiheutti joidenkin palveluiden käyttökatkoksen 27.–29. joulukuuta. GitHubin ylläpitäjät ovat pyrkineet oppimaan avainpäivityksen aikana tehdyistä virheistä, jotka vaikuttivat asiakkaisiin.
Toteutettujen toimenpiteiden joukossa GitHubissa luotujen committien allekirjoittamiseen käytettyä GitHub GPG:n yksityistä commit-allekirjoitusavainta päivitettiin. Tämä sisältää web-editorissa, koodiavaruuden kautta, koodiavaruuden komentoriviltä tai pull-pyyntöoperaatioiden tai koodiavaruuden kautta luodut commitit. Vanha avain vanheni 16. tammikuuta, ja uusi avain on ollut käytössä sen jälkeen. 23. tammikuuta alkaen kaikkia vanhalla avaimella allekirjoitettuja uusia committeja ei merkitä vahvistetuiksi GitHubissa. Myös GitHub Actionsiin, GitHub Codespacesiin ja Dependabotiin API:n kautta lähetettyjen käyttäjätietojen salaamiseen käytetyt julkiset avaimet päivitettiin 16. tammikuuta.
Lisäksi käyttäjiä, jotka käyttävät näitä GitHubin omistamia julkisia avaimia paikallisten committien tarkistamiseen ja siirrettävien tietojen salaamiseen, kehotetaan varmistamaan, että he ovat päivittäneet GitHub GPG -avaimensa, jotta heidän järjestelmänsä toimivat edelleen avainten vaihtamisen jälkeen.
Lopuksi, jos olet kiinnostunut oppimaan lisää, löydät tiedot seuraavasta linkistä.