Si elles sont exploitées, ces failles peuvent permettre aux attaquants d'obtenir un accès non autorisé à des informations sensibles ou de causer des problèmes en général.
Il ya quelques jours, GitHub dévoilé Grâce à un article de blog, le détails sur une vulnérabilité qui vous permet d'accéder au contenu des variables d'environnement exposées dans les conteneurs utilisés dans votre infrastructure de production.
La vulnérabilité a été découverte par un participant au programme Bug Bounty, conçu pour détecter les problèmes de sécurité et récompenser les chercheurs pour leurs découvertes. Ce problème affecte à la fois le service GitHub et aux configurations Serveur d'entreprise GitHub (GHES) qui s'exécutent sur les systèmes des utilisateurs.
La faille de sécurité, catalogué sous CVE-2024-0200 avec un score de gravité élevé de 7.2 (CVSS), n'a pas été exploité dans la nature, Il est mentionné qu'après avoir analysé les enregistrements et audité l'infrastructure, aucune preuve d'exploitation de la vulnérabilité dans le passé n'a été trouvée, à l'exception de l'activité du chercheur qui a signalé le problème. Cependant, à titre préventif, nous avons remplacé toutes les clés de chiffrement et informations d'identification qui auraient pu être compromises si un attaquant exploitait la vulnérabilité.
GitHub Enterprise Server (GHES) est mentionné comme étant affecté, mais L'exploitation de la vulnérabilité nécessite un utilisateur authentifié avec un rôle de propriétaire de l’organisation se connectent à un compte sur l’instance GHES, limitant ainsi le potentiel d’exploitation.
Cette vulnérabilité est également présente dans GitHub Enterprise Server (GHES). Cependant, l'exploit nécessite qu'un utilisateur authentifié doté d'un rôle de propriétaire d'organisation se connecte à un compte sur l'instance GHES, ce qui constitue un ensemble important de circonstances atténuantes pour un exploit potentiel. Un correctif est disponible aujourd'hui, 16 janvier 2024, pour les versions GHES 3.8.13, 3.9.8, 3.10.5 et 3.11.3. Nous recommandons aux clients GHES d'appliquer le patch dès que possible.
Le taux de désabonnement sur nos systèmes de production a provoqué une série de pannes de service entre le 27 et le 29 décembre. Nous reconnaissons l'impact qu'ils ont eu sur nos clients qui comptent sur GitHub et avons amélioré nos procédures de rotation des informations d'identification pour réduire le risque de temps d'arrêt imprévus à l'avenir.
Il est important de mentionner que La vulnérabilité dans GitHub a été corrigée et une mise à jour a été publiée version du produit pour GHES 3.8.13, 3.9.8, 3.10.5 et 3.11.3, GitHub a caractérisé la vulnérabilité de GHES comme un cas d'« utilisation dangereuse de Reflection », ce qui présente des risques d'injection de réflexion et d'exécution de code à distance (comme ces types de vulnérabilités conduisent à l'exécution de code ou à des méthodes contrôlées par l'utilisateur côté serveur).
Le remplacement de ces clés internes a entraîné une interruption de certains services du 27 au 29 décembre. Les administrateurs de GitHub ont tenté de tirer les leçons des erreurs commises lors de la mise à jour des clés affectant les clients.
Parmi les actions entreprises, clé de signature de validation privée GitHub GPG mise à jour qui est utilisé pour signer les commits que vous créez sur GitHub. Il s'agit notamment des commits créés dans l'éditeur Web, via un espace de code, via la ligne de commande dans un espace de code, ou via des opérations de pull request ou via Codespace. L'ancienne clé est devenue invalide le 16 janvier et une nouvelle clé a été utilisée depuis. À partir du 23 janvier, tous les nouveaux commits signés avec l'ancienne clé ne seront plus marqués comme vérifiés sur GitHub. Le 16 janvier, les clés publiques utilisées pour chiffrer les données utilisateur envoyées via l'API à GitHub Actions, GitHub Codespaces et Dependabot ont également été mises à jour.
En plus de cela, Il est recommandé aux utilisateurs d'utiliser ces clés publiques appartenant à GitHub pour vérifier les validations localement et chiffrez les données en transit pour garantir que vous avez mis à jour vos clés GitHub GPG afin que vos systèmes continuent de fonctionner après la modification des clés.
enfin si tu es intéressé à en savoir plus, vous pouvez vérifier les détails dans le lien suivant.