GitHub hat Informationen über eine Schwachstelle offengelegt, die den Zugriff auf die Inhalte von Umgebungsvariablen ermöglicht, die in Containern verwendet werden, die in der Arbeitsinfrastruktur eingesetzt werden. Die Schwachstelle wurde von einem Teilnehmer des Bug-Bounty-Programms entdeckt, der sich um eine Belohnung für die Identifizierung von Sicherheitsproblemen bewirbt. Das Problem betrifft sowohl den Dienst GitHub.com als auch Konfigurationen von GitHub Enterprise Server (GHES), die auf Systemen der Nutzer ausgeführt werden.
Die Analyse der Protokolle und die Überprüfung der Infrastruktur haben keine Anzeichen für eine Ausnutzung der Schwachstelle in der Vergangenheit ergeben, abgesehen von der Aktivität des Forschers, der auf das Problem hingewiesen hat. Dennoch wurde in der Infrastruktur der Austausch aller Verschlüsselungsschlüssel und Anmeldeinformationen initiiert, die potenziell bei einer Ausnutzung der Schwachstelle durch böswillige Akteure kompromittiert werden könnten. Der Austausch der internen Schlüssel führte dazu, dass einige Dienste vom 27. bis 29. Dezember nicht mehr funktionierten. Die Administratoren von GitHub haben versucht, die begangenen Fehler bei der gestern durchgeführten Schlüsselaktualisierung zu berücksichtigen, die die Kunden betreffen.
Unter anderem wurde der GPG-Schlüssel aktualisiert, der zur digitalen Signierung von Commits verwendet wird, die über den Web-Editor von GitHub bei der Annahme von Pull-Requests auf der Website oder über das Codespace-Tool erstellt werden. Der alte Schlüssel verlor am 16. Januar um 23 Uhr Moskauer Zeit seine Gültigkeit, und seit gestern wird ein neuer Schlüssel verwendet. Ab dem 23. Januar werden alle neuen Commits, die mit dem vorherigen Schlüssel signiert wurden, auf der Website von GitHub nicht mehr als verifiziert gekennzeichnet.
Am 16. Januar wurden auch die öffentlichen Schlüssel aktualisiert, die zur Verschlüsselung von Benutzerdaten verwendet werden, die über die API in GitHub Actions, GitHub Codespaces und Dependabot gesendet werden. Benutzern, die öffentliche Schlüssel von GitHub zur lokalen Überprüfung von Commits und zur Verschlüsselung übertragener Daten verwenden, wird empfohlen, sicherzustellen, dass sie die GPG-Schlüssel von GitHub aktualisiert haben und ihre Systeme nach dem Austausch der Schlüssel weiterhin funktionieren.
GitHub hat die Schwachstelle bereits auf der Website GitHub.com behoben und ein Update für das Produkt GHES 3.8.13, 3.9.8, 3.10.5 und 3.11.3 veröffentlicht, in dem das CVE-2024-0200 (unsichere Verwendung von Reflexionen, die zur Ausführung von Code oder benutzergesteuerten Methoden auf der Serverseite führen) gefixt wurde. Ein Angriff auf lokale Installationen von GHES hätte erfolgen können, wenn der Angreifer über ein Konto mit Verwaltungsrechten für die Organisation (organization owner) verfügte. ServerGitHub hat Informationen über eine Schwachstelle offengelegt, die den Zugriff auf die Inhalte von Umgebungsvariablen ermöglicht, die in Containern verwendet werden, die in der Arbeitsinfrastruktur eingesetzt werden. Die Schwachstelle wurde von einem Teilnehmer des Bug-Bounty-Programms entdeckt, der sich um eine Belohnung für die Identifizierung von Sicherheitsproblemen bewirbt. Das Problem betrifft sowohl den Dienst GitHub.com als auch Konfigurationen von GitHub Enterprise Server (GHES), die auf Systemen der Nutzer ausgeführt werden. Die Analyse der Protokolle und die Überprüfung.
Quelle: opennet.ru
