הם זיהו פגיעות במפתחות GPG ב-GitHub

פגיעות

אם מנוצלים, פגמים אלה יכולים לאפשר לתוקפים לקבל גישה לא מורשית למידע רגיש או לגרום לבעיות בדרך כלל

לפני מספר ימים, גיטהאב חשפה, באמצעות פוסט בבלוג, פרטים על פגיעות המאפשרת גישה לתוכן של משתני סביבה החשופים בקונטיינרים המשמשים בתשתית הייצור שלה.

הפגיעות התגלתה על ידי משתתף בתוכנית Bug Bounty, שנועדה למצוא בעיות אבטחה ולתגמל חוקרים על ממצאיהם. בעיה זו משפיעה הן על שירות GitHub והן על תצורות GitHub Enterprise Server (GHES) הפועלות על מערכות המשתמשים.

פגיעות האבטחה, שסומנה כ-CVE-2024-0200 עם ציון חומרה גבוה של 7.2 (CVSS), לא נוצלה כרגע. ניתוח יומני רישום וביקורת של התשתית לא גילו ראיות לניצול קודם, מלבד פעילות החוקר שדיווח על הבעיה. עם זאת, כאמצעי מניעה, הוחלפו כל מפתחות ההצפנה והאישורים שיכלו להיפגע.

מוזכר כי GitHub Enterprise Server ‏(GHES) מושפע, אך ניצול הפגיעות דורש כניסה של משתמש מאומת בעל תפקיד בעל ארגון לחשבון במופע GHES, מה שמגביל את פוטנציאל הניצול.

פגיעות זו קיימת גם ב-GitHub Enterprise Server (GHES). עם זאת, הניצול מחייב משתמש מאומת בעל תפקיד בעל ארגון להיכנס לחשבון במופע GHES, שהוא קבוצה חשובה של נסיבות מקלות לניצול פוטנציאלי. תיקון זמין היום, 16 בינואר 2024, עבור גרסאות GHES 3.8.13, 3.9.8, 3.10.5 ו-3.11.3. אנו ממליצים ללקוחות GHES להחיל את המדבקה בהקדם האפשרי.

נטישת אישורים במערכות הייצור שלנו גרמה לסדרה של הפסקות שירות בין ה-27 ל-29 בדצמבר. אנו מכירים בהשפעה שהייתה להם על הלקוחות שלנו המסתמכים על GitHub ושיפרו את הליכי סבב האישורים שלנו כדי להפחית את הסיכון להשבתה לא מתוכננת בעתיד.

ראוי לציין כי הפגיעות תוקנה ב-GitHub ועדכון מוצר יצא עבור GHES 3.8.13, 3.9.8, 3.10.5 ו-3.11.3. GitHub אפיין את הפגיעות ב-GHES כמקרה של "שימוש לא בטוח ב-Reflection", אשר מציב סיכונים של הזרקת החזרות וביצוע קוד מרחוק (מכיוון שסוג זה של פגיעות מוביל לביצוע קוד או מתודות הנשלטות על ידי המשתמש בצד השרת).

החלפת המפתחות הפנימיים הללו גרמה להפסקת פעילות של שירותים מסוימים בין ה-27 ל-29 בדצמבר. מנהלי GitHub פעלו כדי ללמוד מהטעויות שנעשו במהלך עדכון המפתחות שהשפיעו על הלקוחות.

בין הפעולות שבוצעו, עודכן מפתח חתימת הקומיטים הפרטי של GitHub GPG המשמש לחתימה על קומיטים שנוצרו ב-GitHub. זה כולל קומיטים שנוצרו בעורך האינטרנט, דרך מרחב קוד, דרך שורת הפקודה במרחב קוד, או דרך פעולות בקשת משיכה או מרחב קוד. המפתח הישן פג תוקף ב-16 בינואר, ומפתח חדש נמצא בשימוש מאז. החל מ-23 בינואר, כל הקומיטים החדשים שנחתמו עם המפתח הישן לא יסומנו כמאומתים ב-GitHub. המפתחות הציבוריים המשמשים להצפנת נתוני משתמש הנשלחים דרך ה-API ל-GitHub Actions, GitHub Codespaces ו-Dependabot עודכנו גם הם ב-16 בינואר.

בנוסף, משתמשים המשתמשים במפתחות ציבוריים בבעלות GitHub כדי לאמת קומיטים מקומית ולהצפין נתונים במעבר, מתבקשים לוודא שהם עדכנו את מפתחות ה-GPG של GitHub כדי שהמערכות שלהם ימשיכו לתפקד לאחר שינוי המפתחות.

לבסוף, אם אתם מעוניינים ללמוד עוד, תוכלו למצוא פרטים נוספים בקישור הבא.


הוסף כמקור מועדף בגוגל