GitHub съобщи за нулиране на всички удостоверени сесии в GitHub.com и необходимостта от повторно свързване със службата заради открит проблем със сигурността. Подчертава се, че проблемът се проявява много рядко и засяга само малък брой сесии, но потенциално представлява голяма опасност, тъй като позволява на един удостоверен потребител да получи достъп до сесията на друг потребител.
Уязвимостта е причинена от състояние на състезание при обработката на заявки от бекенда и води до маршрутизиране на сесията на потребителя в браузъра на друг потребител, което позволява да се получи пълен достъп до сесийната cookie на другия. По приблизителни оценки, неправилното пренасочване е засегнало около 0.001% от всички удостоверени сесии на GitHub.com. Твърди се, че подобна пренасочване е възниквало при случайно стечение на обстоятелства, които не могат да бъдат предизвикани умишлено от действията на злонамерен потребител. Проблемните промени са направени на 8 февруари и коригирани на 5 март. На 8 март са добавени допълнителни проверки с по-обща защита от подобен тип грешки.
Източник: opennet.ru
