如果被利用,這些漏洞可能允許攻擊者未經授權訪問敏感信息或通常會導致問題
幾天前,GitHub透過一篇部落格文章披露了一個漏洞的詳細信息,該漏洞允許訪問其生產基礎設施中使用的容器中暴露的環境變量的內容。
該漏洞由漏洞賞金計畫的參與者發現,該計畫旨在發現安全問題並獎勵研究人員的發現。此問題會影響使用者係統上執行的GitHub 服務和GitHub Enterprise Server (GHES)配置。
此安全漏洞編號為 CVE-2024-0200 ,嚴重性評分為 7.2 (CVSS),目前尚未實際使用。對日誌的分析和對基礎設施的審計顯示,除了報告該問題的研究人員的活動外,沒有其他利用該漏洞的證據。然而,作為預防措施,所有可能外洩的加密金鑰和憑證都已更換。
據稱 GitHub Enterprise Server (GHES) 會受到影響,但利用此漏洞需要具有組織所有者角色的已驗證使用者登入 GHES 實例上的帳戶,這限制了利用的可能性。
此漏洞也存在於 GitHub Enterprise Server (GHES) 中。但是,該漏洞利用需要具有組織所有者角色的經過身份驗證的使用者登入 GHES 實例上的帳戶,這是針對潛在漏洞利用的一組重要的緩解環境。 GHES 版本 16、2024、3.8.13 和 3.9.8 的修補程式已於今日(3.10.5 年 3.11.3 月 XNUMX 日)發布。我們建議 GHES 客戶盡快套用該修補程式。
27 月 29 日至 XNUMX 日期間,我們生產系統的憑證流失導致了一系列服務中斷。我們認識到它們對依賴 GitHub 的客戶產生的影響,並改進了我們的憑證輪換程序,以降低未來意外停機的風險。
值得一提的是,漏洞已在 GitHub 上修復,並已針對 GHES 3.8.13、3.9.8、3.10.5 和 3.11.3 發布了產品更新。 GitHub 將 GHES 中的該漏洞描述為“不安全地使用反射”,這會帶來反射注入和遠端程式碼執行的風險(因為此類漏洞會導致在伺服器端執行使用者控制的程式碼或方法)。
更換這些內部金鑰導致部分服務在 12 月 27 日至 29 日期間中斷。 GitHub管理員一直在努力從影響客戶的金鑰更新過程中犯下的錯誤中學習。
採取的措施之一是更新了用於對 GitHub 上建立的提交進行簽署的 GitHub GPG 私鑰。這包括在 Web 編輯器、程式碼空間、程式碼空間命令列、拉取請求操作或程式碼空間中建立的提交。舊密鑰已於 1 月 16 日過期,新密鑰已於此後啟用。自 1 月 23 日起,所有使用舊金鑰簽署的新提交在 GitHub 上將不會被標記為已驗證。用於加密透過 API 發送到 GitHub Actions、GitHub Codespaces 和 Dependabot 的用戶資料的公鑰也已於 1 月 16 日更新。
此外,建議使用這些 GitHub 擁有的公鑰在本地驗證提交和加密傳輸中的資料的用戶,確保已更新其 GitHub GPG 金鑰,以便在金鑰更改後系統能夠繼續運作。
最後,如果您有興趣了解更多信息,可以點擊以下鏈接查看詳情。