Ak sú tieto chyby zneužité, môžu útočníkom umožniť získať neoprávnený prístup k citlivým informáciám alebo vo všeobecnosti spôsobiť problémy
Pred pár dňami, GitHub odhalený Prostredníctvom blogového príspevku, podrobnosti o zraniteľnosti ktorý vám umožňuje prístup k obsahu premenných prostredia vystavených v kontajneroch používaných vo vašej produkčnej infraštruktúre.
Zraniteľnosť bola objavená účastníkom programu Bug Bounty, ktorého cieľom bolo nájsť bezpečnostné problémy a odmeniť výskumníkov za ich zistenia. Tento problém ovplyvňuje službu GitHub aj do konfigurácií Enterprise Server GitHub (GHES), ktoré bežia na systémoch používateľov.
bezpečnostná zraniteľnosť, katalogizované pod CVE-2024-0200 s vysokým skóre závažnosti 7.2 (CVSS), nebol využívaný v prírode, Uvádza sa, že po analýze záznamov a audite infraštruktúry sa nenašli žiadne dôkazy o zneužívaní zraniteľnosti v minulosti, okrem aktivity výskumníka, ktorý problém nahlásil. Ako preventívne opatrenie sme však nahradili všetky šifrovacie kľúče a poverenia, ktoré by mohli byť napadnuté, ak by útočník zneužil túto chybu zabezpečenia.
GitHub Enterprise Server (GHES) je uvedený ako ovplyvnený, ale Využitie tejto zraniteľnosti vyžaduje overeného používateľa s rolou vlastníka organizácie sa prihlásite do účtu na inštancii GHES, čím sa obmedzí potenciál využitia.
Táto chyba zabezpečenia je prítomná aj na serveri GitHub Enterprise Server (GHES). Využívanie však vyžaduje, aby sa overený používateľ s rolou Vlastník organizácie prihlásil do účtu v inštancii GHES, čo je dôležitý súbor poľahčujúcich okolností pre potenciálne zneužitie. Oprava je k dispozícii dnes, 16. januára 2024, pre verzie GHES 3.8.13, 3.9.8, 3.10.5 a 3.11.3. Odporúčame zákazníkom GHES aplikovať náplasť čo najskôr.
Strata poverení v našich produkčných systémoch spôsobila medzi 27. a 29. decembrom sériu výpadkov služieb. Uvedomujeme si vplyv, ktorý mali na našich zákazníkov, ktorí sa spoliehajú na GitHub, a zlepšili sme naše postupy rotácie poverení, aby sme znížili riziko neplánovaných prestojov v budúcnosti.
Za zmienku stojí to Zraniteľnosť v GitHub bola opravená a bola vydaná aktualizácia vydanie produktu pre GHES 3.8.13, 3.9.8, 3.10.5 a 3.11.3, GitHub charakterizoval zraniteľnosť v GHES ako prípad „nebezpečného použitia odrazu“, ktorý predstavuje riziko vloženia odrazu a vzdialeného spustenia kódu (ako tieto typy zraniteľností vedú k spusteniu kódu alebo užívateľsky riadeným metódam na strane servera).
Výmena týchto interných kľúčov mala za následok prerušenie niektorých služieb od 27. do 29. decembra. Správcovia GitHubu sa pokúsili poučiť z chýb, ktoré sa vyskytli pri aktualizácii kľúčov, ktoré ovplyvňujú zákazníkov.
Medzi prijatými opatreniami aktualizovaný súkromný podpisový kľúč odovzdania GitHub GPG ktorý sa používa na podpisovanie potvrdení, ktoré vytvoríte na GitHub. Patria sem potvrdenia vytvorené vo webovom editore, prostredníctvom kódového priestoru, prostredníctvom príkazového riadka v kódovom priestore alebo prostredníctvom operácií pull request alebo prostredníctvom Codespace. Starý kľúč sa stal neplatným 16. januára a odvtedy sa používa nový kľúč. Od 23. januára nebudú všetky nové potvrdenia podpísané starým kľúčom označené ako overené na GitHub. 16. januára boli aktualizované aj verejné kľúče používané na šifrovanie používateľských údajov odosielaných cez API do GitHub Actions, GitHub Codespaces a Dependabot.
Okrem toho Používateľom sa odporúča používať tieto verejné kľúče vlastnené GitHubom na overenie potvrdení lokálne a šifrovanie dát pri prenose, aby ste zaistili, že ste aktualizovali svoje GPG kľúče GitHub, aby vaše systémy fungovali aj po zmene kľúčov.
konečne ak si záujem dozvedieť sa o tom viac, môžete skontrolovať podrobnosti Na nasledujúcom odkaze.