หากถูกโจมตี ข้อบกพร่องเหล่านี้อาจทำให้ผู้โจมตีเข้าถึงข้อมูลที่ละเอียดอ่อนโดยไม่ได้รับอนุญาต หรือก่อให้เกิดปัญหาโดยทั่วไป
ไม่กี่วันที่ผ่านมา GitHub เปิดตัว ผ่านการโพสต์บนบล็อก รายละเอียดเกี่ยวกับช่องโหว่ ซึ่งช่วยให้คุณเข้าถึงเนื้อหาของตัวแปรสภาพแวดล้อมที่เปิดเผยในคอนเทนเนอร์ที่ใช้ในโครงสร้างพื้นฐานการผลิตของคุณ
ช่องโหว่นี้ถูกค้นพบโดยผู้เข้าร่วมในโปรแกรม Bug Bounty ซึ่งออกแบบมาเพื่อค้นหาปัญหาด้านความปลอดภัยและให้รางวัลนักวิจัยสำหรับการค้นพบของพวกเขา ปัญหานี้ ส่งผลต่อทั้งบริการ GitHub และ ไปยังการกำหนดค่า GitHub เซิร์ฟเวอร์องค์กร (GHES) ที่ทำงานบนระบบของผู้ใช้
ช่องโหว่ด้านความปลอดภัย, จัดทำรายการภายใต้ CVE-2024-0200 ด้วยคะแนนความรุนแรงสูง 7.2 (CVSS) ไม่ได้ถูกเอารัดเอาเปรียบในธรรมชาติ กล่าวกันว่าหลังจากวิเคราะห์บันทึกและตรวจสอบโครงสร้างพื้นฐานแล้ว ไม่พบหลักฐานการใช้ประโยชน์จากช่องโหว่ในอดีต ยกเว้นกิจกรรมของผู้วิจัยที่รายงานปัญหา อย่างไรก็ตาม เพื่อเป็นมาตรการป้องกัน เราได้แทนที่คีย์การเข้ารหัสและข้อมูลรับรองทั้งหมดที่อาจถูกบุกรุกหากผู้โจมตีใช้ประโยชน์จากช่องโหว่
มีการกล่าวถึง GitHub Enterprise Server (GHES) ว่าได้รับผลกระทบ การใช้ประโยชน์จากช่องโหว่นั้นจำเป็นต้องมีผู้ใช้ที่ได้รับการตรวจสอบสิทธิ์และมีบทบาทเป็นเจ้าของ ขององค์กรเข้าสู่ระบบบัญชีบนอินสแตนซ์ GHES ซึ่งจำกัดโอกาสในการแสวงหาผลประโยชน์
ช่องโหว่นี้ยังปรากฏอยู่ใน GitHub Enterprise Server (GHES) อย่างไรก็ตาม การใช้ประโยชน์ต้องใช้ผู้ใช้ที่ได้รับการตรวจสอบสิทธิ์ซึ่งมีบทบาทเจ้าขององค์กรเพื่อเข้าสู่ระบบบัญชีบนอินสแตนซ์ GHES ซึ่งเป็นชุดสำคัญของการบรรเทาสถานการณ์สำหรับการใช้ประโยชน์ที่อาจเกิดขึ้น แพตช์จะพร้อมใช้งานวันนี้วันที่ 16 มกราคม 2024 สำหรับ GHES เวอร์ชัน 3.8.13, 3.9.8, 3.10.5 และ 3.11.3 เราขอแนะนำให้ลูกค้า GHES ใช้โปรแกรมแก้ไขโดยเร็วที่สุด
การเลิกใช้ข้อมูลรับรองในระบบการผลิตของเราส่งผลให้บริการหยุดชะงักหลายครั้งระหว่างวันที่ 27 ถึง 29 ธันวาคม เราตระหนักถึงผลกระทบที่พวกเขามีต่อลูกค้าของเราที่พึ่งพา GitHub และได้ปรับปรุงขั้นตอนการหมุนเวียนข้อมูลประจำตัวของเราเพื่อลดความเสี่ยงของการหยุดทำงานโดยไม่ได้วางแผนในอนาคต
เป็นมูลค่าการกล่าวขวัญว่า ช่องโหว่ใน GitHub ได้รับการแก้ไขแล้วและมีการเผยแพร่การอัปเดตแล้ว การเปิดตัวผลิตภัณฑ์สำหรับ GHES 3.8.13, 3.9.8, 3.10.5 และ 3.11.3 GitHub ระบุถึงช่องโหว่ใน GHES ว่าเป็นกรณีของ "การใช้ Reflection อย่างไม่ปลอดภัย" ซึ่งก่อให้เกิดความเสี่ยงของการสะท้อนกลับและการเรียกใช้โค้ดจากระยะไกล (ดังที่สิ่งเหล่านี้ ประเภทของช่องโหว่ที่นำไปสู่การเรียกใช้โค้ดหรือวิธีการที่ผู้ใช้ควบคุมบนฝั่งเซิร์ฟเวอร์)
การเปลี่ยนคีย์ภายในเหล่านี้ส่งผลให้บริการบางอย่างหยุดชะงักตั้งแต่วันที่ 27 ถึง 29 ธันวาคม ผู้ดูแลระบบ GitHub พยายามเรียนรู้จากข้อผิดพลาดที่เกิดขึ้นขณะอัปเดตคีย์ที่ส่งผลต่อลูกค้า
ในบรรดาการดำเนินการที่ได้ดำเนินการไปนั้น อัปเดตคีย์การลงนามคอมมิตส่วนตัวของ GitHub GPG ซึ่งใช้ในการลงนามในคอมมิตที่คุณสร้างบน GitHub ซึ่งรวมถึงคอมมิตที่สร้างในโปรแกรมแก้ไขเว็บ ผ่านพื้นที่โค้ด ผ่านบรรทัดคำสั่งในพื้นที่โค้ด หรือผ่านการดำเนินการคำขอดึงข้อมูล หรือผ่านโค้ดสเปซ คีย์เก่าใช้ไม่ได้ในวันที่ 16 มกราคม และมีการใช้คีย์ใหม่ตั้งแต่นั้นมา ตั้งแต่วันที่ 23 มกราคม ข้อตกลงใหม่ทั้งหมดที่ลงนามด้วยคีย์เก่าจะไม่ถูกทำเครื่องหมายว่าตรวจสอบแล้วบน GitHub เมื่อวันที่ 16 มกราคม กุญแจสาธารณะที่ใช้ในการเข้ารหัสข้อมูลผู้ใช้ที่ส่งผ่าน API ไปยัง GitHub Actions, GitHub Codespaces และ Dependabot ก็ได้รับการอัปเดตเช่นกัน
นอกจากนี้ ขอแนะนำให้ใช้คีย์สาธารณะที่เป็นเจ้าของ GitHub เหล่านี้เพื่อตรวจสอบการคอมมิตในเครื่อง และเข้ารหัสข้อมูลระหว่างทางเพื่อให้แน่ใจว่าคุณได้อัปเดตคีย์ GitHub GPG ของคุณแล้ว เพื่อให้ระบบของคุณทำงานต่อไปได้หลังจากเปลี่ยนคีย์แล้ว
ในที่สุดถ้าคุณเป็น สนใจที่จะทราบข้อมูลเพิ่มเติมเกี่ยวกับเรื่องนี้ คุณสามารถตรวจสอบรายละเอียด ในลิงค์ต่อไปนี้.