GitHub hat eine Schwachstelle behoben, die zum Hijacking von Benutzersitzungen fĂŒhrte

GitHub hat den RĂŒcksetzer aller authentifizierten Sitzungen zu GitHub.com bekannt gegeben und darauf hingewiesen, dass Benutzer sich aufgrund eines Sicherheitsproblems erneut mit dem Dienst verbinden mĂŒssen. Es wurde festgestellt, dass das Problem sehr selten auftritt und nur eine kleine Anzahl von Sitzungen betrifft, aber potenziell eine erhebliche Gefahr darstellt, da es einem authentifizierten Benutzer den Zugriff auf die Sitzung eines anderen Benutzers ermöglicht.

Die Schwachstelle wird durch einen Race Condition bei der Verarbeitung von Backend-Anfragen verursacht und fĂŒhrt dazu, dass die Sitzung eines Benutzers im Browser eines anderen Benutzers umgeleitet wird, was es ermöglicht, vollen Zugriff auf die Session-Cookie eines anderen zu erhalten. SchĂ€tzungen zufolge war die fehlerhafte Umleitung von etwa 0,001 % aller authentifizierten Sitzungen auf GitHub.com betroffen. Es wird behauptet, dass eine derartige Umleitung nur unter zufĂ€lligen UmstĂ€nden auftritt, die nicht absichtlich durch Angreifer ausgelöst werden können. Die problematischen Änderungen wurden am 8. Februar vorgenommen und am 5. MĂ€rz behoben. Am 8. MĂ€rz wurden zusĂ€tzliche ÜberprĂŒfungen mit einem allgemeineren Schutz vor solchen Arten von Fehlern hinzugefĂŒgt.

Quelle: opennet.ru

60GB SSD 8Gb DDR4