如果被利用,这些漏洞可能允许攻击者未经授权访问敏感信息或通常会导致问题
几天前, GitHub 揭晓 通过一篇博客文章, 有关漏洞的详细信息 它允许您访问生产基础设施中使用的容器中公开的环境变量的内容。
该漏洞是由 Bug Bounty 计划的一名参与者发现的,该计划旨在发现安全问题并奖励研究人员的发现。这个问题 影响 GitHub 服务和 到配置 GitHub企业服务器 (GHES) 在用户系统上运行。
安全漏洞, 编目为 CVE-2024-0200 严重程度评分高达 7.2 (CVSS), 尚未在自然界中被开发利用, 据称,在分析记录和审核基础设施后,除了报告该问题的研究人员的活动之外,没有发现过去利用该漏洞的证据。但是,作为预防措施,我们替换了如果攻击者利用该漏洞可能会被泄露的所有加密密钥和凭据。
GitHub Enterprise Server (GHES) 据称受到影响,但 利用该漏洞需要具有所有者角色的经过身份验证的用户 组织的登录帐户登录 GHES 实例,限制了被利用的可能性。
此漏洞也存在于 GitHub Enterprise Server (GHES) 中。但是,该漏洞利用需要具有组织所有者角色的经过身份验证的用户登录 GHES 实例上的帐户,这是针对潜在漏洞利用的一组重要的缓解环境。 GHES 版本 16、2024、3.8.13 和 3.9.8 的补丁已于今日(3.10.5 年 3.11.3 月 XNUMX 日)发布。我们建议 GHES 客户尽快应用该补丁。
27 月 29 日至 XNUMX 日期间,我们生产系统的凭证流失导致了一系列服务中断。我们认识到它们对依赖 GitHub 的客户产生的影响,并改进了我们的凭证轮换程序,以降低未来意外停机的风险。
值得一提的是 GitHub 中的漏洞已修复并已发布更新 在 GHES 3.8.13、3.9.8、3.10.5 和 3.11.3 的产品版本中,GitHub 将 GHES 中的漏洞描述为“不安全使用反射”的情况,这会带来反射注入和远程代码执行的风险(如这些类型的漏洞会导致服务器端的代码执行或用户控制的方法)。
更换这些内部密钥导致 27 月 29 日至 XNUMX 日部分服务中断。 GitHub 管理员试图从更新影响客户的密钥时所犯的错误中吸取教训。
在采取的行动中, 更新了 GitHub GPG 私人提交签名密钥 它用于签署您在 GitHub 上创建的提交。其中包括在 Web 编辑器中通过代码空间、通过代码空间中的命令行、通过拉取请求操作或通过 Codespace 创建的提交。旧密钥于 16 月 23 日失效,此后一直使用新密钥。从 16 月 XNUMX 日开始,所有使用旧密钥签名的新提交都不会在 GitHub 上标记为已验证。 XNUMX 月 XNUMX 日,用于加密通过 API 发送到 GitHub Actions、GitHub Codespaces 和 Dependabot 的用户数据的公钥也已更新。
除此之外 建议用户使用这些 GitHub 拥有的公钥来验证本地提交 对传输中的数据进行加密,确保您已更新 GitHub GPG 密钥,以便您的系统在密钥更改后继续运行。
最后,如果你是 有兴趣了解更多关于它的信息, 您可以查看详细信息 在下面的链接中。