Mereka mendeteksi kerentanan pada kunci GPG di GitHub

kerentanan

Jika dieksploitasi, kelemahan ini dapat memungkinkan penyerang mendapatkan akses tidak sah ke informasi sensitif atau umumnya menyebabkan masalah

Beberapa hari lalu, GitHub mengungkapkan, melalui sebuah postingan blog, detail tentang kerentanan yang memungkinkan akses ke isi variabel lingkungan yang terekspos di dalam kontainer yang digunakan dalam infrastruktur produksinya.

Kerentanan ini ditemukan oleh seorang peserta program Bug Bounty, yang dirancang untuk menemukan masalah keamanan dan memberi penghargaan kepada para peneliti atas temuan mereka. Masalah ini memengaruhi layanan GitHub dan konfigurasi GitHub Enterprise Server (GHES) yang berjalan di sistem pengguna.

Kerentanan keamanan, yang dikatalogkan sebagai CVE-2024-0200 dengan skor tingkat keparahan tinggi 7.2 (CVSS), belum dieksploitasi di dunia nyata. Analisis log dan audit infrastruktur tidak mengungkapkan bukti eksploitasi di masa lalu, selain aktivitas peneliti yang melaporkan masalah tersebut. Namun, sebagai tindakan pencegahan, semua kunci enkripsi dan kredensial yang mungkin telah dikompromikan telah diganti.

Disebutkan bahwa GitHub Enterprise Server (GHES) terpengaruh, tetapi mengeksploitasi kerentanan tersebut memerlukan pengguna terautentikasi dengan peran pemilik organisasi untuk masuk ke akun pada instance GHES, yang membatasi potensi eksploitasi.

Kerentanan ini juga terdapat di GitHub Enterprise Server (GHES). Namun, eksploitasi tersebut memerlukan pengguna yang diautentikasi dengan peran Pemilik Organisasi untuk masuk ke akun di instans GHES, yang merupakan serangkaian keadaan mitigasi penting untuk potensi eksploitasi. Patch tersedia hari ini, 16 Januari 2024, untuk GHES versi 3.8.13, 3.9.8, 3.10.5, dan 3.11.3. Kami menyarankan pelanggan GHES untuk menerapkan patch tersebut sesegera mungkin.

Penghentian kredensial pada sistem produksi kami menyebabkan serangkaian gangguan layanan antara tanggal 27 dan 29 Desember. Kami menyadari dampaknya terhadap pelanggan kami yang mengandalkan GitHub dan telah meningkatkan prosedur rotasi kredensial kami untuk mengurangi risiko downtime yang tidak direncanakan di masa depan.

Perlu disebutkan bahwa kerentanan tersebut telah diperbaiki di GitHub dan pembaruan produk telah dirilis untuk GHES 3.8.13, 3.9.8, 3.10.5, dan 3.11.3. GitHub mengkarakterisasi kerentanan di GHES sebagai kasus "Penggunaan Refleksi yang Tidak Aman", yang menimbulkan risiko injeksi refleksi dan eksekusi kode jarak jauh (karena jenis kerentanan ini menyebabkan eksekusi kode atau metode yang dikendalikan pengguna di sisi server).

Penggantian kunci internal ini mengakibatkan gangguan pada beberapa layanan dari tanggal 27 hingga 29 Desember. Administrator GitHub telah berupaya untuk belajar dari kesalahan yang terjadi selama pembaruan kunci yang memengaruhi pelanggan.

Di antara tindakan yang diambil, kunci penandatanganan commit pribadi GitHub GPG yang digunakan untuk menandatangani commit yang dibuat di GitHub telah diperbarui. Ini termasuk commit yang dibuat di editor web, melalui codespace, melalui baris perintah di codespace, atau melalui operasi pull request atau Codespace. Kunci lama kedaluwarsa pada 16 Januari, dan kunci baru telah digunakan sejak saat itu. Mulai 23 Januari, semua commit baru yang ditandatangani dengan kunci lama tidak akan ditandai sebagai terverifikasi di GitHub. Kunci publik yang digunakan untuk mengenkripsi data pengguna yang dikirim melalui API ke GitHub Actions, GitHub Codespaces, dan Dependabot juga diperbarui pada 16 Januari.

Selain itu, pengguna yang menggunakan kunci publik milik GitHub ini untuk memverifikasi commit secara lokal dan mengenkripsi data saat transit disarankan untuk memastikan bahwa mereka telah memperbarui kunci GPG GitHub mereka sehingga sistem mereka tetap berfungsi setelah kunci diubah.

Terakhir, jika Anda tertarik untuk mempelajari lebih lanjut, Anda dapat menemukan detailnya di tautan berikut.


Tambahkan sebagai sumber pilihan di Google