GitHub ha revelado información sobre una vulnerabilidad que permite acceder al contenido de las variables de entorno expuestas en los contenedores utilizados en la infraestructura de trabajo. La vulnerabilidad fue descubierta por un participante del programa Bug Bounty, que pretende recibir una recompensa por encontrar problemas de seguridad. El problema afecta tanto al servicio GitHub.com como a las configuraciones de GitHub Enterprise Server (GHES) que se ejecutan en los sistemas de los usuarios.
El análisis de registros y la auditoría de la infraestructura no detectaron signos de explotación de la vulnerabilidad en el pasado, excepto por la actividad del investigador que informó sobre el problema. Sin embargo, se ha iniciado el reemplazo de todas las claves de cifrado y credenciales que podrían haber estado potencialmente comprometidas en caso de que un atacante hubiera explotado la vulnerabilidad. El reemplazo de las claves internas causó la interrupción de algunos servicios del 27 al 29 de diciembre. Los administradores de GitHub intentaron considerar los errores cometidos durante la actualización de claves realizada ayer, que afecta a los clientes.
Entre otras cosas, se actualizó la clave GPG utilizada para firmar digitalmente los commits hechos a través del editor web de GitHub al aceptar pull requests en el sitio o a través de la herramienta Codespace. La clave antigua dejó de ser válida el 16 de enero a las 23:00 hora de Moscú, y a partir de ayer se está utilizando una nueva clave. A partir del 23 de enero, todos los nuevos commits firmados con la clave anterior no serán marcados en el sitio de GitHub como verificados.
El 16 de enero también se actualizaron las claves públicas utilizadas para cifrar los datos del usuario enviados a través de la API en GitHub Actions, GitHub Codespaces y Dependabot. Se recomienda a los usuarios que utilizan claves públicas de GitHub para la verificación local de commits y el cifrado de datos transmitidos que se aseguren de haber actualizado las claves GPG de GitHub y que sus sistemas continúen funcionando después de la actualización de las claves.
GitHub ya ha solucionado la vulnerabilidad en el sitio GitHub.com y ha lanzado una actualización del producto GHES 3.8.13, 3.9.8, 3.10.5 y 3.11.3, en la que se señala la corrección de CVE-2024-0200 (uso inseguro de reflejos que lleva a la ejecución de código o métodos controlados por el usuario en el lado). servidoresUn ataque a las instalaciones locales de GHES podría haber sido llevado a cabo si el atacante tenía una cuenta con derechos de gestión de la organización (dueño de la organización).
Fuente: opennet.ru
