Kung pinagsasamantalahan, ang mga kapintasan na ito ay maaaring magbigay-daan sa mga umaatake na makakuha ng hindi awtorisadong pag-access sa sensitibong impormasyon o sa pangkalahatan ay magdulot ng mga problema
Ilang araw na ang nakalilipas, Inilabas ang GitHub Sa pamamagitan ng isang blog post, ang mga detalye tungkol sa isang kahinaan na nagbibigay-daan sa iyong i-access ang nilalaman ng mga variable ng kapaligiran na nakalantad sa mga container na ginagamit sa iyong imprastraktura ng produksyon.
Ang kahinaan ay natuklasan ng isang kalahok sa programang Bug Bounty, na idinisenyo upang maghanap ng mga problema sa seguridad at magbigay ng gantimpala sa mga mananaliksik para sa kanilang mga natuklasan. Itong problema nakakaapekto sa parehong serbisyo ng GitHub at sa mga pagsasaayos Server ng GitHub Enterprise (GHES) na tumatakbo sa mga system ng mga user.
Ang kahinaan sa seguridad, naka-catalog sa ilalim ng CVE-2024-0200 na may mataas na marka ng kalubhaan na 7.2 (CVSS), hindi pinagsasamantalahan sa kalikasan, Nabanggit na pagkatapos ng pagsusuri sa mga rekord at pag-audit sa imprastraktura, walang nakitang ebidensya ng pagsasamantala sa kahinaan sa nakaraan, maliban sa aktibidad ng mananaliksik na nag-ulat ng problema. Gayunpaman, bilang isang hakbang sa pag-iwas, pinalitan namin ang lahat ng susi at kredensyal ng pag-encrypt na maaaring nakompromiso kung sinamantala ng isang umaatake ang kahinaan.
Ang GitHub Enterprise Server (GHES) ay binanggit na maaapektuhan, ngunit Ang pagsasamantala sa kahinaan ay nangangailangan ng isang napatotohanang user na may tungkulin ng may-ari ng organisasyon ay mag-log in sa isang account sa halimbawa ng GHES, na nililimitahan ang potensyal para sa pagsasamantala.
Ang kahinaan na ito ay naroroon din sa GitHub Enterprise Server (GHES). Gayunpaman, ang pagsasamantala ay nangangailangan ng isang napatotohanang user na may tungkuling May-ari ng Organisasyon upang mag-log in sa isang account sa instance ng GHES, na isang mahalagang hanay ng mga nagpapagaan na pangyayari para sa isang potensyal na pagsasamantala. Available ang isang patch ngayon, Enero 16, 2024, para sa mga bersyon ng GHES 3.8.13, 3.9.8, 3.10.5, at 3.11.3. Inirerekomenda namin na ilapat ng mga customer ng GHES ang patch sa lalong madaling panahon.
Ang credential churn sa aming mga production system ay nagdulot ng serye ng mga pagkawala ng serbisyo sa pagitan ng Disyembre 27 at 29. Kinikilala namin ang epekto nila sa aming mga customer na umaasa sa GitHub at pinahusay ang aming mga pamamaraan sa pag-ikot ng kredensyal upang mabawasan ang panganib ng hindi planadong downtime sa hinaharap.
Ito ay nagkakahalaga ng pagbanggit na Naayos na ang kahinaan sa GitHub at may inilabas na update paglabas ng produkto para sa GHES 3.8.13, 3.9.8, 3.10.5, at 3.11.3, tinukoy ng GitHub ang kahinaan sa GHES bilang isang kaso ng "Hindi ligtas na paggamit ng Reflection," na nagdudulot ng mga panganib ng reflection injection at remote code execution (bilang ang mga uri ng mga kahinaan na ito ay humahantong sa pagpapatupad ng code o mga pamamaraang kontrolado ng user sa panig ng server).
Ang pagpapalit sa mga panloob na key na ito ay nagresulta sa pagkaantala ng ilang serbisyo mula Disyembre 27 hanggang 29. Sinubukan ng mga administrator ng GitHub na matuto mula sa mga pagkakamaling nagawa habang ina-update ang mga key na nakakaapekto sa mga customer.
Kabilang sa mga aksyon na ginawa, na-update ang GitHub GPG private commit signing key na ginagamit para lagdaan ang mga commit na ginawa mo sa GitHub. Kabilang dito ang mga commit na ginawa sa web editor, sa pamamagitan ng isang code space, sa pamamagitan ng command line sa isang code space, o sa pamamagitan ng pull request operations o sa pamamagitan ng Codespace. Naging invalid ang lumang susi noong Enero 16 at isang bagong susi ang ginamit mula noon. Simula sa Enero 23, lahat ng bagong commit na nilagdaan gamit ang lumang key ay hindi mamarkahan bilang na-verify sa GitHub. Noong Enero 16, ang mga pampublikong key na ginamit upang i-encrypt ang data ng user na ipinadala sa pamamagitan ng API sa GitHub Actions, GitHub Codespaces, at Dependabot ay na-update din.
Bukod diyan, Inirerekomenda ang mga user na gamitin ang mga pampublikong key na ito na pagmamay-ari ng GitHub para i-verify ang mga commit nang lokal at i-encrypt ang data sa transit na tumitiyak na na-update mo ang iyong mga GitHub GPG key upang patuloy na gumana ang iyong mga system pagkatapos mapalitan ang mga key.
sa wakas kung ikaw nga interesadong malaman ang higit pa tungkol dito, maaari mong suriin ang mga detalye Sa sumusunod na link.