GitHub hat den RĂŒcksetzer aller authentifizierten Sitzungen zu GitHub.com bekannt gegeben und darauf hingewiesen, dass Benutzer sich aufgrund eines Sicherheitsproblems erneut mit dem Dienst verbinden mĂŒssen. Es wurde festgestellt, dass das Problem sehr selten auftritt und nur eine kleine Anzahl von Sitzungen betrifft, aber potenziell eine erhebliche Gefahr darstellt, da es einem authentifizierten Benutzer den Zugriff auf die Sitzung eines anderen Benutzers ermöglicht.
Die Schwachstelle wird durch einen Race Condition bei der Verarbeitung von Backend-Anfragen verursacht und fĂŒhrt dazu, dass die Sitzung eines Benutzers im Browser eines anderen Benutzers umgeleitet wird, was es ermöglicht, vollen Zugriff auf die Session-Cookie eines anderen zu erhalten. SchĂ€tzungen zufolge war die fehlerhafte Umleitung von etwa 0,001 % aller authentifizierten Sitzungen auf GitHub.com betroffen. Es wird behauptet, dass eine derartige Umleitung nur unter zufĂ€lligen UmstĂ€nden auftritt, die nicht absichtlich durch Angreifer ausgelöst werden können. Die problematischen Ănderungen wurden am 8. Februar vorgenommen und am 5. MĂ€rz behoben. Am 8. MĂ€rz wurden zusĂ€tzliche ĂberprĂŒfungen mit einem allgemeineren Schutz vor solchen Arten von Fehlern hinzugefĂŒgt.
Quelle: opennet.ru
