Als deze fouten worden misbruikt, kunnen aanvallers ongeoorloofde toegang krijgen tot gevoelige informatie of in het algemeen problemen veroorzaken
Paar dagen geleden, GitHub onthuld Via een blogpost heeft de details over een kwetsbaarheid waarmee u toegang krijgt tot de inhoud van omgevingsvariabelen die worden weergegeven in containers die in uw productie-infrastructuur worden gebruikt.
De kwetsbaarheid werd ontdekt door een deelnemer aan het Bug Bounty-programma, bedoeld om beveiligingsproblemen op te sporen en onderzoekers te belonen voor hun bevindingen. Dit probleem heeft invloed op zowel de GitHub-service als naar de configuraties GitHub Enterprise-server (GHES) die op de systemen van gebruikers draaien.
Het beveiligingsprobleem, gecatalogiseerd onder CVE-2024-0200 met een hoge ernstscore van 7.2 (CVSS), in de natuur niet is uitgebuit, Er wordt vermeld dat er na analyse van de gegevens en audit van de infrastructuur geen bewijs van misbruik van de kwetsbaarheid in het verleden is gevonden, behalve de activiteit van de onderzoeker die het probleem heeft gemeld. Als preventieve maatregel hebben we echter alle coderingssleutels en inloggegevens vervangen die in gevaar konden komen als een aanvaller misbruik zou maken van de kwetsbaarheid.
Er wordt vermeld dat GitHub Enterprise Server (GHES) getroffen is, maar Voor het misbruiken van het beveiligingslek is een geverifieerde gebruiker met een eigenaarrol nodig van de organisatie inloggen op een account op de GHES-instantie, waardoor de mogelijkheden voor exploitatie worden beperkt.
Deze kwetsbaarheid is ook aanwezig in GitHub Enterprise Server (GHES). Voor de exploit is echter een geverifieerde gebruiker met de rol Organisatie-eigenaar nodig om in te loggen op een account op de GHES-instantie, wat een belangrijke reeks verzachtende omstandigheden is voor een potentiële exploit. Er is vandaag, 16 januari 2024, een patch beschikbaar voor GHES-versies 3.8.13, 3.9.8, 3.10.5 en 3.11.3. We raden GHES-klanten aan de pleister zo snel mogelijk aan te brengen.
Het inloggegevensverloop op onze productiesystemen veroorzaakte tussen 27 en 29 december een reeks serviceonderbrekingen. We erkennen de impact die ze hebben gehad op onze klanten die op GitHub vertrouwen en hebben onze procedures voor het roteren van inloggegevens verbeterd om het risico op ongeplande downtime in de toekomst te verminderen.
Dat is het vermelden waard De kwetsbaarheid in GitHub is verholpen en er is een update uitgebracht productrelease voor GHES 3.8.13, 3.9.8, 3.10.5 en 3.11.3 karakteriseerde GitHub de kwetsbaarheid in GHES als een geval van 'onveilig gebruik van reflectie', wat risico's met zich meebracht van reflectie-injectie en uitvoering van code op afstand (aangezien deze soorten kwetsbaarheden leiden tot code-uitvoering of door de gebruiker gecontroleerde methoden aan de serverzijde).
De vervanging van deze interne sleutels resulteerde in een onderbreking van sommige diensten van 27 tot 29 december. GitHub-beheerders hebben geprobeerd te leren van fouten die zijn gemaakt bij het updaten van sleutels die van invloed zijn op klanten.
Onder de ondernomen acties zijn bijgewerkte GitHub GPG privé-commit-ondertekeningssleutel die wordt gebruikt om de commits te ondertekenen die je op GitHub maakt. Deze omvatten commits die zijn gemaakt in de webeditor, via een coderuimte, via de opdrachtregel in een coderuimte, of via pull-request-bewerkingen of via Codespace. De oude sleutel is op 16 januari ongeldig geworden en sindsdien is er een nieuwe sleutel gebruikt. Vanaf 23 januari worden alle nieuwe commits die met de oude sleutel zijn ondertekend, niet als geverifieerd gemarkeerd op GitHub. Op 16 januari werden ook de openbare sleutels bijgewerkt die worden gebruikt om gebruikersgegevens te versleutelen die via de API naar GitHub Actions, GitHub Codespaces en Dependabot worden verzonden.
Daarnaast Gebruikers wordt aangeraden deze openbare sleutels van GitHub te gebruiken om commits lokaal te verifiëren en versleutel gegevens die onderweg zijn, zodat u ervoor zorgt dat u uw GitHub GPG-sleutels hebt bijgewerkt, zodat uw systemen blijven functioneren nadat de sleutels zijn gewijzigd.
eindelijk als je bent geïnteresseerd om er meer over te weten, u kunt de details controleren In de volgende link.