Ei au detectat o vulnerabilitate în cheile GPG de pe GitHub

vulnerabilitate

Dacă sunt exploatate, aceste defecte pot permite atacatorilor să obțină acces neautorizat la informații sensibile sau, în general, pot cauza probleme

Acum câteva zile, GitHub a dezvăluit, prin intermediul unei postări pe blog, detalii despre o vulnerabilitate care permite accesul la conținutul variabilelor de mediu expuse în containerele utilizate în infrastructura sa de producție.

Vulnerabilitatea a fost descoperită de un participant la programul Bug Bounty, conceput pentru a identifica probleme de securitate și a recompensa cercetătorii pentru descoperirile lor. Această problemă afectează atât serviciul GitHub, cât și configurațiile GitHub Enterprise Server (GHES) care rulează pe sistemele utilizatorilor.

Vulnerabilitatea de securitate, catalogată ca CVE-2024-0200 cu un scor de severitate ridicat de 7.2 (CVSS), nu a fost exploatată în mod natural. Analiza jurnalelor și un audit al infrastructurii nu au relevat nicio dovadă a exploatării anterioare, în afară de activitatea cercetătorului care a raportat problema. Cu toate acestea, ca măsură preventivă, toate cheile de criptare și acreditările care ar fi putut fi compromise au fost înlocuite.

Se menționează că GitHub Enterprise Server (GHES) este afectat, dar exploatarea vulnerabilității necesită ca un utilizator autentificat cu rol de proprietar al organizației să se conecteze la un cont pe instanța GHES, ceea ce limitează potențialul de exploatare.

Această vulnerabilitate este prezentă și în GitHub Enterprise Server (GHES). Cu toate acestea, exploit-ul necesită ca un utilizator autentificat cu rol de proprietar de organizație să se conecteze la un cont pe instanța GHES, care este un set important de circumstanțe atenuante pentru un potențial exploit. Un patch este disponibil astăzi, 16 ianuarie 2024, pentru versiunile GHES 3.8.13, 3.9.8, 3.10.5 și 3.11.3. Recomandăm clienților GHES să aplice plasturele cât mai curând posibil.

Acreditările pe sistemele noastre de producție au cauzat o serie de întreruperi ale serviciului între 27 și 29 decembrie. Recunoaștem impactul pe care l-au avut asupra clienților noștri care se bazează pe GitHub și ne-am îmbunătățit procedurile de rotație a acreditărilor pentru a reduce riscul de oprire neplanificată în viitor.

Este de menționat faptul că vulnerabilitatea a fost remediată pe GitHub și că a fost lansată o actualizare de produs pentru GHES 3.8.13, 3.9.8, 3.10.5 și 3.11.3. GitHub a caracterizat vulnerabilitatea din GHES ca fiind un caz de „Utilizare nesigură a Reflection”, care prezintă riscuri de injectare a reflecției și execuție de cod la distanță (deoarece acest tip de vulnerabilitate duce la execuția de cod sau metode controlate de utilizator pe partea serverului).

Înlocuirea acestor chei interne a dus la întreruperea unor servicii în perioada 27-29 decembrie. Administratorii GitHub au lucrat pentru a învăța din greșelile făcute în timpul actualizării cheii care i-au afectat pe clienți.

Printre acțiunile întreprinse, a fost actualizată cheia privată de semnare a commit-urilor GitHub GPG, utilizată pentru semnarea commit-urilor create pe GitHub. Aceasta include commit-urile create în editorul web, printr-un spațiu de cod, prin linia de comandă dintr-un spațiu de cod sau prin operațiuni de solicitare de extragere sau spațiu de cod. Vechea cheie a expirat pe 16 ianuarie, iar de atunci a fost utilizată o cheie nouă. Începând cu 23 ianuarie, toate commit-urile noi semnate cu vechea cheie nu vor mai fi marcate ca verificate pe GitHub. Cheile publice utilizate pentru criptarea datelor utilizatorilor trimise prin API către GitHub Actions, GitHub Codespaces și Dependabot au fost, de asemenea, actualizate pe 16 ianuarie.

În plus, utilizatorilor care utilizează aceste chei publice deținute de GitHub pentru a verifica local commit-urile și a cripta datele în tranzit li se recomandă să se asigure că și-au actualizat cheile GitHub GPG, astfel încât sistemele lor să continue să funcționeze după modificarea cheilor.

În final, dacă sunteți interesați să aflați mai multe, puteți găsi detalii la linkul următor.


Adăugați ca sursă preferată în Google