Вони виявили вразливість у ключах GPG на GitHub

уразливість

У разі використання цих недоліків зловмисники можуть отримати несанкціонований доступ до конфіденційної інформації або загалом спричинити проблеми

Кілька днів тому, Представлений GitHub Через публікацію в блозі, подробиці про вразливість який дозволяє вам отримати доступ до вмісту змінних середовища, відкритих у контейнерах, які використовуються у вашій виробничій інфраструктурі.

Уразливість була виявлена ​​учасником програми Bug Bounty, призначеної для пошуку проблем безпеки та винагороди дослідників за їхні висновки. Ця проблема впливає як на службу GitHub, так і на до конфігурацій Корпоративний сервер GitHub (GHES), які працюють у системах користувачів.

Вразливість безпеки, занесено в каталог під номером CVE-2024-0200 з високою оцінкою тяжкості 7.2 (CVSS), не експлуатувався в природі, Зазначається, що після аналізу записів і аудиту інфраструктури не було виявлено доказів використання вразливості в минулому, за винятком діяльності дослідника, який повідомив про проблему. Проте як профілактичний захід ми замінили всі ключі шифрування та облікові дані, які могли бути скомпрометовані, якщо зловмисник скористався цією вразливістю.

Зазначається, що GitHub Enterprise Server (GHES) постраждав, але Для використання вразливості потрібен автентифікований користувач із роллю власника організації ввійти в обліковий запис на екземплярі GHES, обмежуючи потенціал для використання.

Ця вразливість також присутня в GitHub Enterprise Server (GHES). Однак експлойт вимагає від автентифікованого користувача з роллю «Власник організації» для входу в обліковий запис на екземплярі GHES, що є важливим набором пом’якшувальних обставин для потенційного експлойту. Сьогодні, 16 січня 2024 року, доступний патч для GHES версій 3.8.13, 3.9.8, 3.10.5 і 3.11.3. Ми рекомендуємо клієнтам GHES застосувати патч якомога швидше.

Відтік облікових даних у наших виробничих системах спричинив низку збоїв у роботі з 27 по 29 грудня. Ми усвідомлюємо вплив, який вони мали на наших клієнтів, які покладаються на GitHub, і вдосконалили наші процедури ротації облікових даних, щоб зменшити ризик незапланованих простоїв у майбутньому.

Варто зазначити це Уразливість у GitHub виправлено та випущено оновлення У випуску продукту для GHES 3.8.13, 3.9.8, 3.10.5 і 3.11.3 GitHub охарактеризував уразливість у GHES як випадок «небезпечного використання відображення», що створює ризик впровадження відображення та віддаленого виконання коду (як ці типи вразливостей призводять до виконання коду або методів, контрольованих користувачем на стороні сервера).

Заміна цих внутрішніх ключів призвела до припинення роботи деяких послуг з 27 по 29 грудня. Адміністратори GitHub намагалися навчитися на помилках, допущених під час оновлення ключів, які впливають на клієнтів.

Серед вжитих заходів, оновлений ключ підписання приватних комітів GitHub GPG який використовується для підпису комітів, які ви створюєте на GitHub. До них належать коміти, створені у веб-редакторі, через простір коду, через командний рядок у просторі коду, через операції запиту на отримання або через Codespace. Старий ключ став недійсним 16 січня, і з того часу використовувався новий ключ. Починаючи з 23 січня, усі нові коміти, підписані старим ключем, не позначатимуться як перевірені на GitHub. 16 січня відкриті ключі, які використовуються для шифрування даних користувачів, які надсилаються через API до GitHub Actions, GitHub Codespaces і Dependabot, також були оновлені.

На додаток до цього, Користувачам рекомендується використовувати ці відкриті ключі, що належать GitHub, для локальної перевірки комітів і шифрувати дані під час передавання, щоб переконатися, що ви оновили свої ключі GitHub GPG, щоб ваші системи продовжували функціонувати після зміни ключів.

нарешті, якщо ти є зацікавлений дізнатися більше про це, Ви можете перевірити деталі У наступному посиланні.


Додати як пріоритетне джерело в Google