Otkrili su ranjivost u GPG ključevima na GitHubu

ranjivost

Ako se iskoriste, ovi nedostaci mogu omogućiti napadačima neovlašteni pristup osjetljivim informacijama ili općenito uzrokovati probleme

Prije nekoliko dana, Predstavljen GitHub Putem posta na blogu, pojedinosti o ranjivosti koji vam omogućuje pristup sadržaju varijabli okoline izloženih u spremnicima koji se koriste u vašoj proizvodnoj infrastrukturi.

Ranjivost je otkrio sudionik programa Bug Bounty, osmišljenog za pronalaženje sigurnosnih problema i nagrađivanje istraživača za njihova otkrića. Ovaj problem utječe i na uslugu GitHub i na konfiguracije GitHub Enterprise Server (GHES) koji rade na korisničkim sustavima.

Sigurnosna ranjivost, katalogizirano pod CVE-2024-0200 s visokom ocjenom ozbiljnosti od 7.2 (CVSS), nije eksploatiran u prirodi, Napominje se da nakon analize zapisa i revizije infrastrukture nisu pronađeni dokazi o iskorištavanju ranjivosti u prošlosti, osim aktivnosti istraživača koji je prijavio problem. Međutim, kao preventivnu mjeru, zamijenili smo sve ključeve šifriranja i vjerodajnice koje su mogle biti ugrožene ako je napadač iskoristio ranjivost.

Spominje se da je zahvaćen GitHub Enterprise Server (GHES), ali Iskorištavanje ranjivosti zahtijeva autentificiranog korisnika s ulogom vlasnika organizacije prijavite se na račun na GHES instanci, ograničavajući mogućnost iskorištavanja.

Ova ranjivost također je prisutna u GitHub Enterprise Serveru (GHES). Međutim, eksploatacija zahtijeva da se autentificirani korisnik s ulogom vlasnika organizacije prijavi na račun na GHES instanci, što je važan skup olakšujućih okolnosti za potencijalnu eksploataciju. Zakrpa je dostupna danas, 16. siječnja 2024., za GHES verzije 3.8.13, 3.9.8, 3.10.5 i 3.11.3. Preporučamo da korisnici GHES-a stave zakrpu što je prije moguće.

Odljev vjerodajnica u našim proizvodnim sustavima uzrokovao je niz prekida usluga između 27. i 29. prosinca. Prepoznajemo njihov utjecaj na naše klijente koji se oslanjaju na GitHub i poboljšali smo naše postupke rotacije vjerodajnica kako bismo smanjili rizik od neplaniranih zastoja u budućnosti.

Vrijedno je to spomenuti Ranjivost u GitHubu je popravljena i objavljeno je ažuriranje izdanje proizvoda za GHES 3.8.13, 3.9.8, 3.10.5 i 3.11.3, GitHub je ranjivost u GHES-u okarakterizirao kao slučaj "nesigurne upotrebe odraza", što predstavlja rizik od ubacivanja odraza i daljinskog izvršavanja koda (kao ove vrste ranjivosti dovode do izvršavanja koda ili korisnički kontroliranih metoda na strani poslužitelja).

Zamjena ovih internih ključeva rezultirala je prekidom nekih usluga od 27. do 29. prosinca. Administratori GitHuba pokušali su učiti iz pogrešaka tijekom ažuriranja ključeva koje utječu na korisnike.

Među poduzetim radnjama, ažurirani GitHub GPG privatni ključ za potpisivanje koji se koristi za potpisivanje obveza koje izradite na GitHubu. To uključuje obveze stvorene u web uređivaču, kroz prostor koda, kroz naredbeni redak u prostoru koda ili kroz operacije zahtjeva za povlačenjem ili kroz Codespace. Stari ključ postao je nevažeći 16. siječnja i od tada se koristi novi ključ. Počevši od 23. siječnja, sve nove obveze potpisane starim ključem neće biti označene kao provjerene na GitHubu. Dana 16. siječnja ažurirani su i javni ključevi koji se koriste za šifriranje korisničkih podataka koji se putem API-ja šalju GitHub Actions, GitHub Codespaces i Dependabot.

Uz to, Korisnicima se preporučuje da koriste ove javne ključeve u vlasništvu GitHuba za lokalnu provjeru obveza i šifrirati podatke u prijenosu koji osiguravaju da ste ažurirali svoje GitHub GPG ključeve kako bi vaši sustavi nastavili funkcionirati nakon promjene ključeva.

konačno ako jesi zainteresirani za saznanje više o tome, možete provjeriti detalje U sljedećem linku.


Dodaj kao preferirani izvor na Googleu