GitHub uuendas GPG-võtmeid haavatavuse tõttu, mis võib põhjustada keskkonnamuutujate leket.

GitHub avaldas teavet haavatavuse kohta, mis võimaldas juurdepääsu konteinerites väljastatud keskkonnamuutujate sisule, mida kasutatakse tööinfrastruktuuris. Haavatavuse avastas Bug Bounty programmi osaleja, kes pretendeeris auhinna saamisele turvaprobleemide tuvastamise eest. Probleem mõjutab nii GitHub.com teenust kui ka GitHub Enterprise Serveri (GHES) seadistusi, mida kasutatakse kasutajate süsteemides.

Logide analüüs ja infrastruktuuri audit ei leidnud varem haavatavuse kasutamist peale uurija tegevuse, kes probleemist teatas. Siiski algatati infrastruktuuris kõikide krüptovõtmete ja akrediteeringute vahetus, mis võisid olla potentsiaalselt kompromiteeritud juhul, kui ründaja oleks haavatavust ära kasutanud. Sisevõtmete vahetamine põhjustas teatud teenuste töökatkestuse 27. kuni 29. detsembrini. GitHubi administraatorid pidasid silmas ettekujutatud vigu lõppenud võtmete vahetamisel, mis puudutas kliente.

Muuhulgas uuendati GPG-võtit, mida kasutatakse digitaalsete allkirjade kinnitamiseks GitHubi veebiredaktoris loodud commit'ide jaoks pull-päringute aktsepteerimisel saidil või Codespace'i tööriistade kaudu. Vanaaegne võti lõpetas oma kehtivuse 16. jaanuaril kell 23 Moskva aja järgi ning selle asemel hakkas alates eilset päevast kehtima uus võti. Alates 23. jaanuarist ei markeerita kõiki uusi commit'e, mis on allkirjastatud eelneva võtmega, GitHubis kinnitatud.

16. jaanuaril uuendati ka avalikke võtmeid, mida kasutatakse kasutajaandmete krüpteerimiseks, mis saadetakse läbi API GitHub Actionsis, GitHub Codespacesis ja Dependabots. Kasutajatele, kes kasutavad commit'ide kohalikuks kontrollimiseks ja edastatud andmete krüpteerimiseks GitHubi avalikke võtmeid, soovitatakse veenduda, et nad on uuendanud GitHubi GPG-võtmeid ja nende süsteemid jätkavad korralikult toimimist pärast võtmete vahetust.

GitHub on juba haavatavuse veebiteenuses GitHub.com kõrvaldanud ja avaldanud toote uuenduse GHES 3.8.13, 3.9.8, 3.10.5 ja 3.11.3, milles on märgitud CVE-2024-0200 (ohutu reflekside kasutamine, mis võib viia koodi käivitamiseni või kasutaja kontrollitud meetodite poole). serverileRünnak kohalikele GHES-installatsioonidele oleks võinud olla teostatav, kui ründajal on organisatsiooni haldamise õigused (organization owner).

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster