Sebezhetőséget észleltek a GitHubon található GPG-kulcsokban

sebezhetőség

Ha kihasználják, ezek a hibák lehetővé tehetik a támadók számára, hogy jogosulatlanul hozzáférjenek érzékeny információkhoz, vagy általában problémákat okozhatnak.

Pár napja, Bemutatták a GitHubot Egy blogbejegyzésen keresztül a részletek a sebezhetőségről amely lehetővé teszi a termelési infrastruktúrában használt tárolókban kitett környezeti változók tartalmának elérését.

A sebezhetőséget a Bug Bounty program egyik résztvevője fedezte fel, amelynek célja a biztonsági problémák felkutatása és a kutatók jutalmazása az eredményekért. Ez a probléma érinti a GitHub szolgáltatást és a a konfigurációkhoz GitHub Enterprise Server (GHES), amelyek a felhasználók rendszerein futnak.

A biztonsági rés, katalogizálva a CVE-2024-0200 alatt magas, 7.2-es súlyossági pontszámmal (CVSS), a természetben nem használták ki, Megemlítik, hogy a nyilvántartások elemzése és az infrastruktúra auditálása után a sérülékenység korábbi kihasználására utaló jelet nem találtak, kivéve a problémát bejelentő kutató tevékenységét. Megelőző intézkedésként azonban kicseréltünk minden olyan titkosítási kulcsot és hitelesítő adatot, amely feltörhetett volna, ha egy támadó kihasználja a biztonsági rést.

A GitHub Enterprise Server (GHES) érintette, de A sérülékenység kihasználásához hitelesített felhasználóra van szükség tulajdonosi szerepkörrel a szervezet bejelentkezik egy fiókba a GHES-példányon, ezzel korlátozva a hasznosítás lehetőségét.

Ez a sérülékenység a GitHub Enterprise Serverben (GHES) is megtalálható. A kihasználáshoz azonban egy szervezettulajdonosi szerepkörrel rendelkező hitelesített felhasználónak kell bejelentkeznie egy fiókba a GHES-példányon, ami fontos enyhítő körülmények egy lehetséges kihasználásnál. A javítás ma, 16. január 2024-án érhető el a 3.8.13-as, 3.9.8-as, 3.10.5-ös és 3.11.3-as GHES-verziókhoz. Javasoljuk, hogy a GHES ügyfelei a lehető leghamarabb helyezzék el a tapaszt.

Gyártórendszereink hitelesítő adatainak lemorzsolódása sorozatos szolgáltatáskimaradásokat okozott december 27. és 29. között. Elismerjük, hogy milyen hatással voltak ügyfeleinkre, akik a GitHubra támaszkodnak, és továbbfejlesztették a hitelesítő adatok rotációs eljárásait, hogy csökkentsék a nem tervezett leállások kockázatát a jövőben.

Érdemes ezt megemlíteni A GitHub biztonsági rését kijavították, és frissítést tettek közzé A GHES 3.8.13-as, 3.9.8-as, 3.10.5-ös és 3.11.3-as verzióihoz készült termékkiadás, a GitHub a GHES sebezhetőségét a „Reflexió nem biztonságos használatának” eseteként jellemezte, amely a visszaverődés befecskendezésének és a távoli kódvégrehajtás kockázatát hordozza magában (pl. az ilyen típusú sebezhetőségek kódfuttatáshoz vagy felhasználó által vezérelt módszerekhez vezetnek a szerver oldalon).

Ezeknek a belső kulcsoknak a cseréje bizonyos szolgáltatások megszakítását eredményezte december 27-től 29-ig. A GitHub-adminisztrátorok megpróbáltak tanulni az ügyfeleket érintő kulcsok frissítése során elkövetett hibákból.

A megtett intézkedések között frissítette a GitHub GPG privát commit aláíró kulcsát amelyet a GitHubon létrehozott kötelezettségvállalások aláírására használnak. Ezek közé tartoznak a webszerkesztőben, kódterületen, a kódterület parancssorán keresztül, vagy lekérési műveletek vagy kódterületen keresztül létrehozott véglegesítések. A régi kulcs január 16-án érvénytelenné vált, azóta új kulcsot használtak. Január 23-tól a régi kulccsal aláírt új kötelezettségvállalások nem lesznek megjelölve ellenőrzöttként a GitHubon. Január 16-án az API-n keresztül a GitHub Actions, a GitHub Codespaces és a Dependabot felé küldött felhasználói adatok titkosításához használt nyilvános kulcsok is frissítésre kerültek.

Ezen kívül Javasoljuk, hogy a felhasználók ezeket a GitHub tulajdonában lévő nyilvános kulcsokat használják a véglegesítések helyi ellenőrzésére és titkosítja az átvitel közben lévő adatokat, így biztosítva, hogy frissítette a GitHub GPG-kulcsokat, így rendszerei továbbra is működni fognak a kulcscsere után.

végre, ha az vagy szeretne többet megtudni róla, ellenőrizheti a részleteket A következő linken.


Hozzáadás előnyben részesített forrásként a Google-ben