Jika dieksploitasi, kelemahan ini boleh membenarkan penyerang mendapat akses tanpa kebenaran kepada maklumat sensitif atau secara amnya menyebabkan masalah
Beberapa hari yang lalu, GitHub diumumkan Melalui catatan blog, the butiran tentang kelemahan yang membolehkan anda mengakses kandungan pembolehubah persekitaran yang terdedah dalam bekas yang digunakan dalam infrastruktur pengeluaran anda.
Kerentanan itu ditemui oleh seorang peserta dalam program Bug Bounty, yang direka untuk mencari masalah keselamatan dan memberi ganjaran kepada penyelidik untuk penemuan mereka. Masalah ini mempengaruhi kedua-dua perkhidmatan GitHub dan kepada konfigurasi Pelayan Perusahaan GitHub (GHES) yang dijalankan pada sistem pengguna.
Kelemahan keselamatan, dikatalogkan di bawah CVE-2024-0200 dengan skor keterukan tinggi 7.2 (CVSS), tidak dieksploitasi secara semula jadi, Disebutkan bahawa selepas menganalisis rekod dan mengaudit infrastruktur, tiada bukti eksploitasi kelemahan pada masa lalu ditemui, kecuali aktiviti penyelidik yang melaporkan masalah itu. Walau bagaimanapun, sebagai langkah pencegahan, kami menggantikan semua kunci penyulitan dan bukti kelayakan yang mungkin telah terjejas jika penyerang mengeksploitasi kelemahan tersebut.
Pelayan Perusahaan GitHub (GHES) disebut akan terjejas, tetapi Mengeksploitasi kelemahan memerlukan pengguna yang disahkan dengan peranan pemilik organisasi log masuk ke akaun pada contoh GHES, mengehadkan potensi eksploitasi.
Kerentanan ini juga terdapat dalam Pelayan Perusahaan GitHub (GHES). Walau bagaimanapun, eksploitasi memerlukan pengguna yang disahkan dengan peranan Pemilik Organisasi untuk log masuk ke akaun pada tika GHES, yang merupakan satu set penting keadaan mengurangkan bagi kemungkinan eksploitasi. Tampalan tersedia hari ini, 16 Januari 2024, untuk GHES versi 3.8.13, 3.9.8, 3.10.5 dan 3.11.3. Kami mengesyorkan agar pelanggan GHES menggunakan tampalan secepat mungkin.
Pertukaran kelayakan pada sistem pengeluaran kami menyebabkan beberapa siri gangguan perkhidmatan antara 27 dan 29 Disember. Kami mengiktiraf impak mereka terhadap pelanggan kami yang bergantung pada GitHub dan telah menambah baik prosedur penggiliran kelayakan kami untuk mengurangkan risiko masa henti yang tidak dirancang pada masa hadapan.
Perlu disebutkan bahawa Kerentanan dalam GitHub telah diperbaiki dan kemas kini telah dikeluarkan keluaran produk untuk GHES 3.8.13, 3.9.8, 3.10.5 dan 3.11.3, GitHub mencirikan kelemahan dalam GHES sebagai kes "Penggunaan Refleksi yang tidak selamat," yang menimbulkan risiko suntikan refleksi dan pelaksanaan kod jauh (sebagaimana jenis kelemahan ini membawa kepada pelaksanaan kod atau kaedah dikawal pengguna di bahagian pelayan).
Penggantian kunci dalaman ini mengakibatkan gangguan beberapa perkhidmatan dari 27 hingga 29 Disember. Pentadbir GitHub telah cuba belajar daripada kesilapan yang dibuat semasa mengemas kini kunci yang mempengaruhi pelanggan.
Antara tindakan yang diambil, kunci tandatangan komit peribadi GitHub GPG dikemas kini yang digunakan untuk menandatangani komitmen yang anda buat di GitHub. Ini termasuk komit yang dibuat dalam editor web, melalui ruang kod, melalui baris arahan dalam ruang kod, atau melalui operasi permintaan tarik atau melalui Codespace. Kunci lama menjadi tidak sah pada 16 Januari dan kunci baharu telah digunakan sejak itu. Mulai 23 Januari, semua komitmen baharu yang ditandatangani dengan kunci lama tidak akan ditanda sebagai disahkan pada GitHub. Pada 16 Januari, kunci awam yang digunakan untuk menyulitkan data pengguna yang dihantar melalui API ke GitHub Actions, GitHub Codespaces dan Dependabot turut dikemas kini.
Selain itu, Pengguna disyorkan untuk menggunakan kunci awam milik GitHub ini untuk mengesahkan komitmen secara setempat dan menyulitkan data dalam transit yang memastikan anda telah mengemas kini kunci GPG GitHub anda supaya sistem anda terus berfungsi selepas kunci ditukar.
akhirnya jika anda berminat untuk mengetahui lebih lanjut mengenainya, anda boleh menyemak butirannya Dalam pautan berikut.