GitHub'daki GPG anahtarlarında bir güvenlik açığı tespit ettiler

güvenlik açığı

Bu kusurlardan yararlanılırsa, saldırganların hassas bilgilere yetkisiz erişim elde etmesine izin verebilir veya genellikle sorunlara neden olabilir.

Birkaç gün önce, GitHub tanıtıldı Bir blog yazısı aracılığıyla, güvenlik açığıyla ilgili ayrıntılar bu, üretim altyapınızda kullanılan kapsayıcılarda kullanıma sunulan ortam değişkenlerinin içeriğine erişmenizi sağlar.

Güvenlik açığı, güvenlik sorunlarını bulmak ve araştırmacıları bulgularından dolayı ödüllendirmek için tasarlanan Bug Bounty programının bir katılımcısı tarafından keşfedildi. Bu sorun hem GitHub hizmetini hem de konfigürasyonlara GitHub Kurumsal Sunucu (GHES) kullanıcıların sistemlerinde çalışır.

Güvenlik açığı, CVE-2024-0200 altında kataloglanmıştır ciddiyet puanı 7.2 (CVSS) olan, Doğada sömürülmemiş, Kayıtların incelenmesi ve altyapının denetlenmesi sonrasında, sorunu bildiren araştırmacının faaliyeti dışında, geçmişte güvenlik açığından yararlanıldığına dair herhangi bir kanıta rastlanmadığı belirtiliyor. Ancak önleyici tedbir olarak, bir saldırganın bu güvenlik açığından yararlanması durumunda tehlikeye girebilecek tüm şifreleme anahtarlarını ve kimlik bilgilerini değiştirdik.

GitHub Enterprise Server'ın (GHES) etkileneceği belirtiliyor ancak Güvenlik açığından yararlanmak, sahip rolüne sahip kimliği doğrulanmış bir kullanıcı gerektirir kuruluşun GHES örneğindeki bir hesaba giriş yapması, istismar potansiyelini sınırlıyor.

Bu güvenlik açığı GitHub Enterprise Server'da (GHES) da mevcut. Ancak istismar, Kuruluş Sahibi rolüne sahip kimliği doğrulanmış bir kullanıcının GHES örneğinde bir hesaba giriş yapmasını gerektirir; bu, potansiyel bir istismar için önemli bir hafifletici koşullar kümesidir. GHES'in 16, 2024, 3.8.13 ve 3.9.8 sürümleri için bugün 3.10.5 Ocak 3.11.3'te bir yama kullanıma sunuldu. GHES müşterilerinin yamayı mümkün olan en kısa sürede uygulamalarını öneririz.

Üretim sistemlerimizdeki kimlik bilgileri kaybı, 27-29 Aralık tarihleri ​​arasında bir dizi hizmet kesintisine neden oldu. GitHub'a güvenen müşterilerimiz üzerinde yarattıkları etkinin farkındayız ve gelecekte planlanmamış kesinti riskini azaltmak için kimlik bilgisi rotasyon prosedürlerimizi geliştirdik.

Bahsetmeye değer GitHub'daki güvenlik açığı giderildi ve güncelleme yayınlandı GHES 3.8.13, 3.9.8, 3.10.5 ve 3.11.3 ürün sürümünde GitHub, GHES'teki güvenlik açığını yansıma enjeksiyonu ve uzaktan kod yürütme riskleri oluşturan "Yansımanın Güvenli Olmayan Kullanımı" durumu olarak nitelendirdi (olduğu gibi) bu tür güvenlik açıkları, sunucu tarafında kod yürütülmesine veya kullanıcı tarafından kontrol edilen yöntemlere yol açar).

Bu dahili anahtarların değiştirilmesi, 27-29 Aralık tarihleri ​​arasında bazı hizmetlerin kesintiye uğramasına neden oldu. GitHub yöneticileri, müşterileri etkileyen anahtarları güncellerken yapılan hatalardan ders almaya çalıştı.

Alınan tedbirler arasında; GitHub GPG özel taahhüt imzalama anahtarı güncellendi GitHub'da oluşturduğunuz taahhütleri imzalamak için kullanılır. Bunlar, web düzenleyicisinde, bir kod alanı aracılığıyla, bir kod alanındaki komut satırı aracılığıyla veya çekme isteği işlemleri veya Codespace aracılığıyla oluşturulan taahhütleri içerir. Eski anahtar 16 Ocak'ta geçersiz hale geldi ve o tarihten bu yana yeni bir anahtar kullanıldı. 23 Ocak'tan itibaren eski anahtarla imzalanan tüm yeni taahhütler GitHub'da doğrulanmış olarak işaretlenmeyecek. 16 Ocak'ta API aracılığıyla GitHub Actions, GitHub Codespaces ve Dependabot'a gönderilen kullanıcı verilerini şifrelemek için kullanılan ortak anahtarlar da güncellendi.

Buna ek olarak, Kullanıcıların, taahhütleri yerel olarak doğrulamak için GitHub'a ait bu ortak anahtarları kullanmaları önerilir ve sistemlerinizin anahtarlar değiştirildikten sonra çalışmaya devam etmesi için GitHub GPG anahtarlarınızı güncellediğinizden emin olmak için aktarım halindeki verileri şifreleyin.

sonunda sen varsan hakkında daha fazla bilgi edinmekle ilgilenen, detayları kontrol edebilirsin Aşağıdaki bağlantıda.


Google'da tercih edilen kaynak olarak ekleyin.