GitHub on avalikustanud teavet haavatavuse kohta, mis vĂ”imaldab pÀÀseda ligi konteinerites kasutatavate keskkonna muutuja sisu, mis on kasutusel tööinfrastruktuuris. Haavatavuse tuvastas Bug Bounty programmi osaleja, kes taotleb julgeolekuprobleemide leidmise eest tasu. Probleem mĂ”jutab nii GitHub.com teenust kui ka GitHub Enterprise Server (GHES) konfigureerimisi, mis töötavad kasutajate sĂŒsteemides.
Logide analĂŒĂŒs ja infrastruktuuri audit ei ole tuvastanud haavatavuse varasemat Ă€rakasutamist peale uurija tegevuse, kes teatas probleemist. Siiski algatati infrastruktuuris kĂ”ikide krĂŒpteerimisvĂ”tmete ja potentsiaalselt kompromiteeritud mandaadi vahetus haavatavuse kuritarvitamise korral. Sisemiste vĂ”tmete vahetus pĂ”hjustas mĂ”nede teenuste rikkumise ajavahemikus 27. kuni 29. detsember. GitHubi administraatorid pĂŒĂŒdsid arvesse vĂ”tta teadlikke vigu eilse vĂ”tmeuuenduse kĂ€igus, mis mĂ”jutas kliente.
Muuhulgas uuendati GPG-vÔtit, mida kasutatakse digitaalseteks allkirjadeks GitHubi veebiredaktoris commitide kinnitamisel pull-requestide vastuvÔtmise ajal, veebilehel vÔi Codespace'i tööriistade kaudu. Vana vÔti lakkas kehtimast 16. jaanuaril kell 23:00 Moskva aja jÀrgi, ja alates eilset rakendatakse uut vÔtit. Alates 23. jaanuarist ei mÀrgistata kÔiki uusi commit'e, mis on allkirjastatud eelmise vÔtmega, GitHubi lehel kui tÔendatud.
16. jaanuaril uuendati ka avalikke vĂ”tmeid, mida kasutatakse kasutaja andmete krĂŒptimiseks, mis edastatakse GitHubi API-sse GitHub Actions, GitHub Codespaces ja Dependabot kaudu. Kasutajatele, kes kasutavad commitide lokaalset kontrollimist ja edastatavate andmete krĂŒptimist GitHubi avalikke vĂ”tmeid, soovitatakse veenduda, et nad on uuendanud GitHubi GPG-vĂ”tmeid ja nende sĂŒsteemid jĂ€tkavad funktsioneerimist pĂ€rast vĂ”tmeuuendust.
GitHub on juba kĂ”rvaldanud haavatavuse GitHub.com veebilehelt ning vĂ€lja andnud toote uuenduse GHES 3.8.13, 3.9.8, 3.10.5 ja 3.11.3, milles on mĂ€rgitud CVE-2024-0200 parandamine (turvalise peegeldamise ebaĂ”ige kasutamine, mis viib koodide vĂ”i kasutaja mÀÀratud meetodite tĂ€itmiseni) serverilt). RĂŒnnakud kohalikule GHES paigaldustele oleks vĂ”imalikud, kui rĂŒndajal oleks organisatsiooni haldajate konto (organization owner).
Allikas: opennet.ru
