GitHub의 GPG 키에서 취약점을 발견했습니다.

취약점

이러한 결함을 악용할 경우 공격자가 민감한 정보에 무단으로 액세스하거나 일반적으로 문제를 일으킬 수 있습니다.

몇일 전에, GitHub 공개 블로그 포스팅을 통해, 취약점에 대한 세부정보 이를 통해 프로덕션 인프라에 사용되는 컨테이너에 노출된 환경 변수의 콘텐츠에 액세스할 수 있습니다.

이 취약점은 보안 문제를 찾아내고 연구 결과에 대해 보상하기 위해 고안된 Bug Bounty 프로그램의 참가자에 의해 발견되었습니다. 이 문제 GitHub 서비스와 구성에 GitHub 엔터프라이즈 서버 (GHES)는 사용자 시스템에서 실행됩니다.

보안 취약점, CVE-2024-0200에 따라 분류됨 심각도 점수가 7.2(CVSS)로 높습니다. 자연적으로 이용되지 않았으며, 기록을 분석하고 인프라를 감사한 결과, 문제를 보고한 연구원의 활동 외에는 과거 취약점을 악용한 흔적은 발견되지 않았다고 합니다. 그러나 예방 조치로 공격자가 취약점을 악용할 경우 손상될 수 있는 모든 암호화 키와 자격 증명을 교체했습니다.

GitHub Enterprise Server(GHES)가 영향을 받는다고 언급되어 있지만 취약점을 악용하려면 소유자 역할을 가진 인증된 사용자가 필요합니다. 조직의 GHES 인스턴스 계정에 로그인하여 악용 가능성을 제한합니다.

이 취약점은 GHES(GitHub Enterprise Server)에도 존재합니다. 그러나 악용을 위해서는 조직 소유자 역할이 있는 인증된 사용자가 GHES 인스턴스의 계정에 로그인해야 하며, 이는 잠재적인 악용에 대한 중요한 완화 상황 세트입니다. 16년 2024월 3.8.13일 오늘부터 GHES 버전 3.9.8, 3.10.5, 3.11.3 및 XNUMX에 대한 패치가 제공됩니다. GHES 고객은 가능한 한 빨리 패치를 적용하는 것이 좋습니다.

프로덕션 시스템의 자격 증명 변동으로 인해 27월 29일부터 XNUMX일 사이에 일련의 서비스 중단이 발생했습니다. 우리는 GitHub를 사용하는 고객에게 미치는 영향을 인식하고 향후 계획되지 않은 가동 중지 시간의 위험을 줄이기 위해 자격 증명 순환 절차를 개선했습니다.

언급 할 가치가 있습니다. GitHub의 취약점이 수정되었으며 업데이트가 출시되었습니다. GHES 3.8.13, 3.9.8, 3.10.5 및 3.11.3에 대한 제품 릴리스에서 GitHub는 GHES의 취약점을 "안전하지 않은 리플렉션 사용"의 사례로 특징지었습니다. 이는 리플렉션 주입 및 원격 코드 실행의 위험을 초래합니다. 이러한 유형의 취약점은 서버 측에서 코드 실행이나 사용자 제어 방법으로 이어집니다.

이러한 내부 키 교체로 인해 27월 29일부터 XNUMX일까지 일부 서비스가 중단되었습니다. GitHub 관리자는 고객에게 영향을 미치는 키를 업데이트하는 동안 발생한 실수로부터 배우려고 노력했습니다.

취한 조치 중에는 업데이트된 GitHub GPG 개인 커밋 서명 키 이는 GitHub에서 생성한 커밋에 서명하는 데 사용됩니다. 여기에는 코드 공간, 코드 공간의 명령줄, 풀 요청 작업 또는 Codespace를 통해 웹 편집기에서 생성된 커밋이 포함됩니다. 기존 키는 16월 23일부로 무효화되었으며, 그 이후부터 새로운 키를 사용하고 있습니다. 16월 XNUMX일부터 이전 키로 서명된 모든 새 커밋은 GitHub에서 확인된 것으로 표시되지 않습니다. XNUMX월 XNUMX일에는 API를 통해 GitHub Actions, GitHub Codespaces 및 dependencyabot으로 전송되는 사용자 데이터를 암호화하는 데 사용되는 공개 키도 업데이트되었습니다.

그 외에도 사용자는 GitHub 소유 공개 키를 사용하여 로컬에서 커밋을 확인하는 것이 좋습니다. GitHub GPG 키를 업데이트했는지 확인하여 전송 중인 데이터를 암호화하여 키가 변경된 후에도 시스템이 계속 작동하도록 합니다.

마침내 당신이 있다면 그것에 대해 더 알고 싶은 관심, 세부 사항을 확인할 수 있습니다 다음 링크에서.


Google에서 선호하는 검색 엔진으로 추가