Открили су рањивост у ГПГ кључевима на ГитХуб-у

рањивост

Ако се искористе, ови недостаци могу омогућити нападачима да добију неовлашћени приступ осетљивим информацијама или генерално да изазову проблеме

Пре неколико дана, GitHub је, путем блога, открио детаље о рањивости која омогућава приступ садржају променљивих окружења изложених у контејнерима који се користе у његовој производној инфраструктури.

Рањивост је открио учесник програма Bug Bounty, осмишљеног да пронађе безбедносне проблеме и награди истраживаче за њихова открића. Овај проблем утиче и на сервис GitHub и на конфигурације GitHub Enterprise Server-а (GHES) које раде на системима корисника.

Безбедносна рањивост, каталогизована као CVE-2024-0200 са високом оценом озбиљности од 7.2 (CVSS), није искоришћена у пракси. Анализа логова и ревизија инфраструктуре нису откриле доказе о претходној експлоатацији, осим активности истраживача који је пријавио проблем. Међутим, као превентивна мера, сви кључеви за шифровање и акредитиви који су могли бити угрожени су замењени.

Помиње се да је GitHub Enterprise Server (GHES) погођен, али искоришћавање рањивости захтева да се аутентификовани корисник са улогом власника организације пријави на налог на GHES инстанци, што ограничава могућност експлоатације.

Ова рањивост је такође присутна у ГитХуб Ентерприсе Сервер-у (ГХЕС). Међутим, експлоатација захтева аутентификованог корисника са улогом власника организације да се пријави на налог на ГХЕС инстанци, што је важан скуп олакшавајућих околности за потенцијалну експлоатацију. Закрпа је доступна данас, 16. јануара 2024., за ГХЕС верзије 3.8.13, 3.9.8, 3.10.5 и 3.11.3. Препоручујемо да корисници ГХЕС-а примене закрпу што је пре могуће.

Промена акредитива у нашим производним системима изазвала је низ прекида услуга између 27. и 29. децембра. Препознајемо утицај који су имали на наше клијенте који се ослањају на ГитХуб и побољшали су наше процедуре ротације акредитива како би смањили ризик од непланираних застоја у будућности.

Вреди напоменути да је рањивост исправљена на GitHub-у и да је објављено ажурирање производа за GHES 3.8.13, 3.9.8, 3.10.5 и 3.11.3. GitHub је окарактерисао рањивост у GHES-у као случај „небезбедне употребе рефлексије“, што представља ризик од убризгавања рефлексије и даљинског извршавања кода (пошто ова врста рањивости доводи до извршавања кориснички контролисаног кода или метода на страни сервера).

Замена ових интерних кључева довела је до прекида рада неких услуга од 27. до 29. децембра. Администратори GitHub-а раде на томе да уче из грешака направљених током ажурирања кључева које су утицале на кориснике.

Међу предузетим радњама, ажуриран је и приватни кључ за потписивање GitHub GPG-а који се користи за потписивање commit-ова креираних на GitHub-у. Ово укључује commit-ове креиране у веб уређивачу, путем кодног простора, путем командне линије у кодном простору или путем операција pull request-а или Codespace-а. Стари кључ је истекао 16. јануара, а нови кључ је у употреби од тада. Од 23. јануара, сви нови commit-ови потписани старим кључем неће бити означени као верификовани на GitHub-у. Јавни кључеви који се користе за шифровање корисничких података послатих путем API-ја GitHub Actions-у, GitHub Codespaces-у и Dependabot-у такође су ажурирани 16. јануара.

Поред тога, корисницима који користе ове јавне кључеве у власништву ГитХаба за локалну верификацију измена и шифровање података током преноса саветује се да се увере да су ажурирали своје ГитХаб ГПГ кључеве како би њихови системи наставили да функционишу након промене кључева.

На крају, ако сте заинтересовани да сазнате више, детаље можете пронаћи на следећем линку.


Додај као жељени извор на Гуглу