Jie aptiko „GitHub“ GPG raktų pažeidžiamumą

pažeidžiamumas

Išnaudojami šie trūkumai gali leisti užpuolikams gauti neteisėtą prieigą prie slaptos informacijos arba apskritai sukelti problemų.

Prieš kelias dienas „GitHub“ tinklaraščio įraše atskleidė informaciją apie pažeidžiamumą , leidžiantį pasiekti aplinkos kintamųjų turinį, esantį konteineriuose, naudojamuose jos gamybos infrastruktūroje.

Šią pažeidžiamumą atrado klaidų paieškos programos, skirtos rasti saugumo problemas ir apdovanoti tyrėjus už jų išvadas, dalyvis. Ši problema paveikia tiek „GitHub“ paslaugą, tiek „GitHub Enterprise Server“ (GHES) konfigūracijas, veikiančias vartotojų sistemose.

Saugumo pažeidžiamumas, kataloguotas kaip CVE-2024-0200, kurio pavojingumo balas yra 7.2 (CVSS), nebuvo išnaudotas realiomis sąlygomis. Žurnalų analizė ir infrastruktūros auditas neparodė jokių ankstesnio išnaudojimo įrodymų, išskyrus tyrėjo, pranešusio apie problemą, veiklą. Tačiau prevenciškai visi šifravimo raktai ir prisijungimo duomenys, kurie galėjo būti pažeisti, buvo pakeisti.

Minima, kad pažeidžiamumas yra paveiktas „GitHub Enterprise Server“ (GHES), tačiau norint išnaudoti pažeidžiamumą, prie paskyros GHES egzemplioriuje turi prisijungti autentifikuotas vartotojas, turintis organizacijos savininko vaidmenį, o tai riboja pažeidžiamumo išnaudojimo galimybes.

Šis pažeidžiamumas taip pat yra „GitHub Enterprise Server“ (GHES). Tačiau išnaudojimui reikia, kad autentifikuotas vartotojas, turintis organizacijos savininko vaidmenį, prisijungtų prie GHES egzemplioriaus paskyros, o tai yra svarbus galimą išnaudojimą lengvinančių aplinkybių rinkinys. Šiandien, 16 m. sausio 2024 d., galima rasti pataisą, skirtą 3.8.13, 3.9.8, 3.10.5 ir 3.11.3 GHES versijoms. Rekomenduojame GHES klientams kuo greičiau užklijuoti pleistrą.

Dėl mūsų gamybos sistemų kredencialų nutrūkimo gruodžio 27–29 d. nutrūko paslaugos. Pripažįstame, kokį poveikį jie padarė mūsų klientams, kurie pasitiki „GitHub“, ir patobulinome savo kredencialų kaitos procedūras, kad sumažintų neplanuotų prastovų riziką ateityje.

Verta paminėti, kad pažeidžiamumas buvo ištaisytas „GitHub“ platformoje ir išleistas produkto atnaujinimas, skirtas GHES 3.8.13, 3.9.8, 3.10.5 ir 3.11.3 versijoms. „GitHub“ GHES pažeidžiamumą apibūdino kaip „nesaugų atspindžio naudojimą“, kuris kelia atspindžio injekcijos ir nuotolinio kodo vykdymo riziką (nes tokio tipo pažeidžiamumas sukelia vartotojo valdomo kodo ar metodų vykdymą serverio pusėje).

Dėl šių vidinių raktų pakeitimo kai kurios paslaugos neveikė nuo gruodžio 27 iki 29 d. „GitHub“ administratoriai stengiasi pasimokyti iš klaidų, padarytų atnaujinant raktus, kurios paveikė klientus.

Tarp atliktų veiksmų buvo atnaujintas „GitHub GPG“ privatus pakeitimų pasirašymo raktas, naudojamas „GitHub“ sukurtiems pakeitimams pasirašyti. Tai apima pakeitimus, sukurtus žiniatinklio redaktoriuje, per kodo erdvę, per komandinę eilutę kodo erdvėje arba per užklausų operacijas ar kodo erdvę. Senasis raktas nustojo galioti sausio 16 d., o nuo tada naudojamas naujas raktas. Nuo sausio 23 d. visi nauji pakeitimai, pasirašyti senuoju raktu, „GitHub“ nebebus pažymėti kaip patikrinti. Sausio 16 d. taip pat buvo atnaujinti viešieji raktai, naudojami vartotojo duomenims, siunčiamiems per API į „GitHub Actions“, „GitHub Codespaces“ ir „Dependabot“, šifruoti.

Be to, vartotojams, kurie naudoja šiuos „GitHub“ priklausančius viešuosius raktus vietiniams pakeitimų patikrinimams ir perduodamų duomenų šifravimui, patariama atnaujinti savo „GitHub GPG“ raktus, kad jų sistemos toliau veiktų pakeitus raktus.

Galiausiai, jei norite sužinoti daugiau, išsamią informaciją galite rasti šioje nuorodoje.


Pridėti kaip pageidaujamą šaltinį „Google“ sistemoje