GitHub hat Informationen über eine Schwachstelle veröffentlicht, die Zugriff auf den Inhalt von Umgebungsvariablen ermöglicht, die in Containern verwendet werden, die in der Arbeitsinfrastruktur eingesetzt werden. Die Schwachstelle wurde von einem Teilnehmer des Bug-Bounty-Programms entdeckt, der Anspruch auf eine Belohnung für das Auffinden von Sicherheitsproblemen erhebt. Das Problem betrifft sowohl den Dienst GitHub.com als auch Konfigurationen des GitHub Enterprise Servers (GHES), die auf Benutzer-Systemen ausgeführt werden.
Eine Analyse der Protokolle und ein Audit der Infrastruktur haben keine Spuren einer Ausnutzung der Schwachstelle in der Vergangenheit ergeben, abgesehen von der Aktivität des Forschers, der das Problem gemeldet hat. Dennoch wurde in der Infrastruktur der Austausch aller möglicherweise kompromittierten Verschlüsselungsschlüssel und Anmeldedaten initiiert, die im Falle einer Ausnutzung der Schwachstelle durch einen Angreifer potenziell gefährdet sein könnten. Der Austausch interner Schlüssel führte zu Störungen einiger Dienste vom 27. bis 29. Dezember. Die Administratoren von GitHub haben versucht, die während des gestrigen Schlüsselupdates, das die Kunden betrifft, gemachten Fehler zu berücksichtigen.
Unter anderem wurde der GPG-Schlüssel aktualisiert, der zur Bestätigung digitaler Signaturen von Commits verwendet wird, die über den Web-Editor von GitHub beim Einpflegen von Pull-Requests auf der Website oder über das Codespace-Tool erstellt werden. Der alte Schlüssel trat am 16. Januar um 23 Uhr Moskauer Zeit außer Kraft, und stattdessen wird seit gestern ein neuer Schlüssel verwendet. Ab dem 23. Januar werden alle neuen Commits, die mit dem alten Schlüssel signiert sind, auf der GitHub-Website nicht mehr als verifiziert gekennzeichnet.
Am 16. Januar wurden auch die öffentlichen Schlüssel aktualisiert, die von Nutzern zur Verschlüsselung von Daten verwendet werden, die über die API an GitHub Actions, GitHub Codespaces und Dependabot gesendet werden. Nutzern, die öffentliche Schlüssel von GitHub zur lokalen Überprüfung von Commits und zur Verschlüsselung übertragener Daten verwenden, wird empfohlen, sich zu vergewissern, dass sie die GPG-Schlüssel von GitHub aktualisiert haben und ihre Systeme nach dem Austausch der Schlüssel weiterhin funktionieren.
Das Unternehmen GitHub hat die Schwachstelle bereits auf der Website GitHub.com behoben und ein Produkt-Update für GHES 3.8.13, 3.9.8, 3.10.5 und 3.11.3 veröffentlicht, in dem die Behebung von CVE-2024-0200 vermerkt ist (unsichere Verwendung von Reflektionen, die zur Ausführung von Code oder von benutzerkontrollierten Methoden auf der Seite führen). Server). Ein Angriff auf lokale GHES-Installationen könnte stattfinden, wenn der Angreifer über ein Konto mit Verwaltungsrechten für die Organisation (Organization Owner) verfügt.
Quelle: opennet.ru
