GitHub ha solucionado una vulnerabilidad que permitía el secuestro de sesiones de usuario

GitHub ha anunciado el restablecimiento de todas las sesiones autenticadas en GitHub.com y la necesidad de volver a conectar al servicio debido a la identificación de un problema de seguridad. Se observa que el problema se manifiesta muy raramente y afecta a un número reducido de sesiones, pero potencialmente representa un gran peligro, ya que permite a un usuario autenticado acceder a la sesión de otro usuario.

La vulnerabilidad fue causada por una condición de carrera en el procesamiento de solicitudes por parte del backend y conduce a la rerouteo de la sesión de un usuario al navegador de otro usuario, lo que permite obtener acceso completo a la cookie de sesión ajena. Se estima que el redireccionamiento incorrecto afectó a aproximadamente el 0.001% de todas las sesiones autenticadas en GitHub.com. Se afirma que dicha redirección ocurría debido a una serie de circunstancias aleatorias que no podían ser intencionalmente provocadas por las acciones de un atacante. Los cambios problemáticos se realizaron el 8 de febrero y se arreglaron el 5 de marzo. El 8 de marzo se añadieron verificaciones adicionales con una protección más general contra ese tipo de errores.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster