Ata zbuluan një dobësi në çelësat GPG në GitHub

dobësi

Nëse shfrytëzohen, këto të meta mund t'i lejojnë sulmuesit të kenë akses të paautorizuar në informacione të ndjeshme ose në përgjithësi të shkaktojnë probleme

Pak ditë më parë, GitHub u zbulua Përmes një postimi në blog, detaje rreth një cenueshmërie i cili ju lejon të aksesoni përmbajtjen e variablave të mjedisit të ekspozuar në kontejnerët e përdorur në infrastrukturën tuaj të prodhimit.

Dobësia u zbulua nga një pjesëmarrës në programin Bug Bounty, i krijuar për të gjetur problemet e sigurisë dhe për të shpërblyer studiuesit për gjetjet e tyre. Ky problem ndikon si në shërbimin GitHub ashtu edhe në te konfigurimet Serveri GitHub Enterprise (GHES) që funksionojnë në sistemet e përdoruesve.

Dobësia e sigurisë, kataloguar sipas CVE-2024-0200 me një rezultat të lartë të ashpërsisë prej 7.2 (CVSS), nuk është shfrytëzuar në natyrë, Përmendet se pas analizimit të të dhënave dhe auditimit të infrastrukturës, nuk u gjet asnjë dëshmi e shfrytëzimit të cenueshmërisë në të kaluarën, përveç aktivitetit të studiuesit që raportoi problemin. Megjithatë, si masë parandaluese, ne zëvendësuam të gjithë çelësat e enkriptimit dhe kredencialet që mund të ishin komprometuar nëse një sulmues do të shfrytëzonte dobësinë.

Serveri GitHub Enterprise (GHES) përmendet të jetë i prekur, por Shfrytëzimi i cenueshmërisë kërkon një përdorues të vërtetuar me një rol pronari i organizatës hyni në një llogari në shembullin GHES, duke kufizuar potencialin për shfrytëzim.

Kjo dobësi është gjithashtu e pranishme në Serverin e Ndërmarrjeve GitHub (GHES). Megjithatë, shfrytëzimi kërkon që një përdorues i vërtetuar me një rol Pronari Organizate të identifikohet në një llogari në shembullin GHES, i cili është një grup i rëndësishëm rrethanash lehtësuese për një shfrytëzim të mundshëm. Një patch është i disponueshëm sot, 16 janar 2024, për versionet GHES 3.8.13, 3.9.8, 3.10.5 dhe 3.11.3. Ne rekomandojmë që klientët e GHES të aplikojnë patch-in sa më shpejt që të munden.

Shkelja e kredencialeve në sistemet tona të prodhimit shkaktoi një sërë ndërprerjesh shërbimi midis 27 dhe 29 dhjetor. Ne e njohim ndikimin që ata kanë pasur te klientët tanë që mbështeten te GitHub dhe kemi përmirësuar procedurat tona të rrotullimit të kredencialeve për të zvogëluar rrezikun e ndërprerjeve të paplanifikuara në të ardhmen.

Vlen të përmendet se Dobësia në GitHub është rregulluar dhe një përditësim është lëshuar lëshimi i produktit për GHES 3.8.13, 3.9.8, 3.10.5 dhe 3.11.3, GitHub karakterizoi cenueshmërinë në GHES si një rast të "përdorimit të pasigurt të reflektimit", i cili paraqet rreziqe të injektimit të reflektimit dhe ekzekutimit të kodit në distancë (si këto lloj dobësish çojnë në ekzekutimin e kodit ose metodat e kontrolluara nga përdoruesi në anën e serverit).

Zëvendësimi i këtyre çelësave të brendshëm ka sjellë ndërprerjen e disa shërbimeve nga data 27 deri më 29 dhjetor. Administratorët e GitHub janë përpjekur të mësojnë nga gabimet e bëra gjatë përditësimit të çelësave që prekin klientët.

Ndër veprimet e ndërmarra, çelësi i nënshkrimit privat të kryerjes së GitHub GPG i përditësuar i cili përdoret për të nënshkruar detyrimet që krijoni në GitHub. Këto përfshijnë angazhime të krijuara në redaktuesin e uebit, përmes një hapësire kodi, përmes linjës së komandës në një hapësirë ​​kodi, ose nëpërmjet operacioneve të kërkesës për tërheqje ose përmes Codespace. Çelësi i vjetër u bë i pavlefshëm më 16 janar dhe që atëherë është përdorur një çelës i ri. Duke filluar nga 23 janari, të gjitha angazhimet e reja të nënshkruara me çelësin e vjetër nuk do të shënohen si të verifikuara në GitHub. Më 16 janar, çelësat publikë të përdorur për të koduar të dhënat e përdoruesve të dërguara përmes API-së në GitHub Actions, GitHub Codespaces dhe Dependabot u përditësuan gjithashtu.

Përveç kësaj, Përdoruesve u rekomandohet të përdorin këta çelësa publikë në pronësi të GitHub për të verifikuar kryerjet në nivel lokal dhe enkriptoni të dhënat në tranzit që sigurojnë që keni përditësuar çelësat tuaj GitHub GPG në mënyrë që sistemet tuaja të vazhdojnë të funksionojnë pas ndryshimit të çelësave.

më në fund nëse jeni të interesuar të dinë më shumë për të, ju mund të kontrolloni detajet Në lidhjen vijuese.


Shto si burim të preferuar në Google