GitHub обнови GPG ключовете си поради уязвимост, водеща до изтичане на променливи на средата

GitHub разкри информация за уязвимост, която позволява достъп до съдържанието на променливите на средата, зададени в контейнерите, използвани в работната инфраструктура. Уязвимостта беше идентифицирана от участник в програмата Bug Bounty, претендиращ за награда за открития по сигурността. Проблемът засяга както услугата GitHub.com, така и конфигурацията на GitHub Enterprise Server (GHES), работеща на системите на потребителите.

Анализът на логовете и одитът на инфраструктурата не откриха следи от експлоатация на уязвимостта в миналото, освен активността на изследователя, съобщил за проблема. Въпреки това, в инфраструктурата беше инициирана замяна на всички ключове за шифроване и удостоверяващи данни, които могат да са били потенциално компрометирани при експлоатация на уязвимостта от злонамерен нападател. Замяната на вътрешните ключове доведе до нарушаване на работата на някои услуги от 27 до 29 декември. Администраторите на GitHub опитаха да вземат предвид допуснатите грешки при извършеното вчера обновление на ключовете, засегнали клиентите.

Среди другото беше обновен GPG ключът, използван за заверка на цифровите подписи на комитите, създавани чрез уеб редактора на GitHub при приемането на pull заявки на сайта или чрез инструмента Codespace. Старият ключ прекрати своето действие на 16 януари в 23 часа по московско време, а вместо него от вчера започна да се използва нов ключ. Започвайки от 23 януари, всички нови комити, подписани с предишния ключ, няма да бъдат обозначавани на сайта на GitHub като верифицирани.

На 16 януари също бяха обновени публичните ключове, използвани за шифроване на данни, изпращани от потребителите през API в GitHub Actions, GitHub Codespaces и Dependabot. На потребителите, използващи публичните ключове на GitHub за локална проверка на комитите и шифроване на предаваните данни, се препоръчва да се уверят, че са обновили GPG ключовете на GitHub и техните системи продължават да функционират след направената замяна на ключовете.

Компанията GitHub вече е отстранила уязвимостта на сайта GitHub.com и е пуснала обновление на продукта GHES 3.8.13, 3.9.8, 3.10.5 и 3.11.3, в което е отбелязано поправката на CVE-2024-0200 (небезопасно използване на рефлексии, водещо до изпълнение на код или контролирани от потребителя методи на страната) сървър). Атаката на локални инсталации GHES би могла да бъде направена при наличие на акаунт с права за управление на организацията (organization owner).

Източник: opennet.ru

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster