Se sfruttati, questi difetti possono consentire agli aggressori di ottenere l'accesso non autorizzato a informazioni riservate o, in generale, causare problemi
Pochi giorni fa, Svelato GitHub Attraverso un post sul blog, il dettagli su una vulnerabilità che ti consente di accedere al contenuto delle variabili d'ambiente esposte nei contenitori utilizzati nella tua infrastruttura di produzione.
La vulnerabilità è stata scoperta da un partecipante al programma Bug Bounty, progettato per individuare problemi di sicurezza e premiare i ricercatori per le loro scoperte. Questo problema influisce sia sul servizio GitHub che alle configurazioni Server aziendale GitHub (GHES) che vengono eseguiti sui sistemi degli utenti.
La vulnerabilità della sicurezza, catalogato sotto CVE-2024-0200 con un punteggio di gravità elevato pari a 7.2 (CVSS), non è stato sfruttato in natura, Si precisa che dopo l'analisi dei registri e il controllo dell'infrastruttura, non è stata trovata alcuna prova di sfruttamento della vulnerabilità in passato, ad eccezione dell'attività del ricercatore che ha segnalato il problema. Tuttavia, come misura preventiva, abbiamo sostituito tutte le chiavi di crittografia e le credenziali che avrebbero potuto essere compromesse se un utente malintenzionato avesse sfruttato la vulnerabilità.
Si dice che GitHub Enterprise Server (GHES) sia interessato, ma Per sfruttare la vulnerabilità è necessario un utente autenticato con un ruolo di proprietario dell'organizzazione accedono a un account sull'istanza GHES, limitando il potenziale di sfruttamento.
Questa vulnerabilità è presente anche in GitHub Enterprise Server (GHES). Tuttavia, l’exploit richiede che un utente autenticato con il ruolo di proprietario dell’organizzazione acceda a un account sull’istanza GHES, che rappresenta un insieme importante di circostanze attenuanti per un potenziale exploit. Oggi, 16 gennaio 2024, è disponibile una patch per le versioni GHES 3.8.13, 3.9.8, 3.10.5 e 3.11.3. Raccomandiamo ai clienti GHES di applicare il cerotto il prima possibile.
L'abbandono delle credenziali sui nostri sistemi di produzione ha causato una serie di interruzioni del servizio tra il 27 e il 29 dicembre. Riconosciamo l'impatto che hanno avuto sui nostri clienti che si affidano a GitHub e abbiamo migliorato le nostre procedure di rotazione delle credenziali per ridurre il rischio di tempi di inattività non pianificati in futuro.
Vale la pena menzionarlo La vulnerabilità in GitHub è stata risolta ed è stato rilasciato un aggiornamento versione del prodotto per GHES 3.8.13, 3.9.8, 3.10.5 e 3.11.3, GitHub ha caratterizzato la vulnerabilità in GHES come un caso di "uso non sicuro di Reflection", che comporta rischi di inserimento di riflessione ed esecuzione di codice remoto (come questi tipi di vulnerabilità portano all'esecuzione di codice o a metodi controllati dall'utente sul lato server).
La sostituzione di tali chiavi interne ha comportato l'interruzione di alcuni servizi dal 27 al 29 dicembre. Gli amministratori di GitHub hanno cercato di imparare dagli errori commessi durante l'aggiornamento delle chiavi che interessano i clienti.
Tra le azioni intraprese, chiave di firma del commit privato GitHub GPG aggiornata che viene utilizzato per firmare i commit creati su GitHub. Questi includono commit creati nell'editor Web, tramite uno spazio codice, tramite la riga di comando in uno spazio codice o tramite operazioni di richiesta pull o tramite Codespace. La vecchia chiave è diventata non valida il 16 gennaio e da allora è stata utilizzata una nuova chiave. A partire dal 23 gennaio, tutti i nuovi commit firmati con la vecchia chiave non verranno contrassegnati come verificati su GitHub. Il 16 gennaio sono state aggiornate anche le chiavi pubbliche utilizzate per crittografare i dati degli utenti inviati tramite API a GitHub Actions, GitHub Codespaces e Dependabot.
Inoltre, Si consiglia agli utenti di utilizzare queste chiavi pubbliche di proprietà di GitHub per verificare i commit localmente e crittografa i dati in transito per assicurarti di aver aggiornato le chiavi GITHub GPG in modo che i tuoi sistemi continuino a funzionare dopo la modifica delle chiavi.
finalmente se lo sei interessati a saperne di più, puoi controllare i dettagli nel seguente link