GitHub hat einen Vorfall gemeldet, bei dem der private RSA-Schlüssel, der als Hostschlüssel für den Zugriff auf GitHub-Repositories über SSH verwendet wurde, versehentlich in einem öffentlich zugänglichen Repository veröffentlicht wurde. Der Vorfall betraf nur den RSA-Schlüssel; die Host-SSH-Schlüssel ECDSA und Ed25519 bleiben weiterhin sicher. Der öffentlich zugängliche Host-SSH-Schlüssel ermöglicht keinen Zugriff auf die Infrastruktur von GitHub oder auf Benutzerdaten, kann jedoch verwendet werden, um Git-Operationen, die über SSH durchgeführt werden, abzufangen.
Um eine mögliche Abfangung von SSH-Sitzungen zu GitHub zu vermeiden, falls der RSA-Schlüssel in die Hände von Angreifern gelangt, hat GitHub den Prozess zur Schlüsseländerung eingeleitet. Von den Nutzern wird erwartet, dass sie den alten öffentlichen GitHub-Schlüssel (ssh-keygen -R github.com) löschen oder den Schlüssel manuell in der Datei ~/.ssh/known_hosts ersetzen, was die Ausführung automatisierter Skripte beeinträchtigen kann.
Quelle: opennet.ru
