Ja šīs nepilnības tiek izmantotas, uzbrucēji var iegūt nesankcionētu piekļuvi sensitīvai informācijai vai vispār radīt problēmas.
Pirms dažām dienām GitHub emuāra ierakstā atklāja informāciju par ievainojamību , kas ļauj piekļūt vides mainīgo saturam, kas ir atklāti tā ražošanas infrastruktūrā izmantotajos konteineros.
Šo ievainojamību atklāja kļūdu ziņošanas programmas dalībnieks, kas paredzēta drošības problēmu atrašanai un pētnieku apbalvošanai par viņu atklājumiem. Šī problēma ietekmē gan GitHub pakalpojumu, gan GitHub Enterprise Server (GHES) konfigurācijas, kas darbojas lietotāju sistēmās.
Drošības ievainojamība, kas katalogizēta kā CVE-2024-0200 ar augstu nopietnības pakāpi 7.2 (CVSS), nav tikusi izmantota dabā. Žurnālu analīze un infrastruktūras audits neatklāja nekādas liecības par iepriekšēju ievainojamības izmantošanu, izņemot pētnieka, kurš ziņoja par problēmu, darbības. Tomēr preventīvi tika nomainītas visas šifrēšanas atslēgas un akreditācijas dati, kas varēja būt apdraudēti.
Tiek minēts, ka ir skarts GitHub Enterprise Server (GHES), taču ievainojamības izmantošanai ir nepieciešams autentificēts lietotājs ar organizācijas īpašnieka lomu, lai pieteiktos kontā GHES instancē, kas ierobežo izmantošanas potenciālu.
Šī ievainojamība ir arī GitHub Enterprise Server (GHES). Tomēr izmantošanai ir nepieciešams, lai autentificēts lietotājs ar organizācijas īpašnieka lomu pieteiktos GHES instances kontā, kas ir svarīgs potenciālo izmantošanu mīkstinošu apstākļu kopums. Šodien, 16. gada 2024. janvārī, ir pieejams ielāps GHES versijām 3.8.13, 3.9.8, 3.10.5 un 3.11.3. Mēs iesakām GHES klientiem uzklāt plāksteri, cik drīz vien iespējams.
Mūsu ražošanas sistēmu akreditācijas datu pārtraukšana izraisīja vairākus pakalpojumu pārtraukumus laikā no 27. līdz 29. decembrim. Mēs apzināmies to ietekmi uz mūsu klientiem, kuri paļaujas uz GitHub, un ir uzlabojuši mūsu akreditācijas datu rotācijas procedūras, lai samazinātu neplānotas dīkstāves risku nākotnē.
Vērts pieminēt, ka ievainojamība tika novērsta vietnē GitHub, un ir izlaists produkta atjauninājums GHES 3.8.13, 3.9.8, 3.10.5 un 3.11.3 versijām. GitHub raksturoja ievainojamību GHES kā "nedrošu refleksijas izmantošanu", kas rada refleksijas injekcijas un attālinātas koda izpildes riskus (jo šāda veida ievainojamība noved pie lietotāja kontrolēta koda vai metožu izpildes servera pusē).
Šo iekšējo atslēgu nomaiņa izraisīja dažu pakalpojumu darbības pārtraukumu no 27. līdz 29. decembrim. GitHub administratori ir strādājuši, lai mācītos no kļūdām, kas pieļautas atslēgu atjaunināšanas laikā un ietekmēja klientus.
Starp veiktajām darbībām tika atjaunināta GitHub GPG privātā izmaiņu parakstīšanas atslēga, ko izmanto, lai parakstītu GitHub izveidotos izmaiņu ierakstus. Tas ietver izmaiņu ierakstus, kas izveidoti tīmekļa redaktorā, izmantojot koda telpu, izmantojot komandrindu koda telpā vai izmantojot pieprasījuma darbības vai koda telpu. Vecās atslēgas derīguma termiņš beidzās 16. janvārī, un kopš tā laika tiek izmantota jauna atslēga. Sākot ar 23. janvāri, visi jaunie izmaiņu ieraksti, kas parakstīti ar veco atslēgu, GitHub vairs netiks atzīmēti kā pārbaudīti. 16. janvārī tika atjauninātas arī publiskās atslēgas, kas tiek izmantotas, lai šifrētu lietotāja datus, kas nosūtīti, izmantojot API, uz GitHub darbībām, GitHub koda telpām un Dependabot.
Turklāt lietotājiem, kuri izmanto šīs GitHub piederošās publiskās atslēgas, lai lokāli pārbaudītu izmaiņas un šifrētu datus pārsūtīšanas laikā, ieteicams pārliecināties, ka viņi ir atjauninājuši savas GitHub GPG atslēgas, lai viņu sistēmas turpinātu darboties pēc atslēgu maiņas.
Visbeidzot, ja vēlaties uzzināt vairāk, informāciju varat atrast tālāk norādītajā saitē.