GitHub uuendas GPG-võtmeid haavatavuse tõttu, mis põhjustab keskkonnamuutujate leket

GitHub on avalikustanud teavet haavatavuse kohta, mis võimaldab pääseda ligi konteinerites kasutatavate keskkonna muutuja sisu, mis on kasutusel tööinfrastruktuuris. Haavatavuse tuvastas Bug Bounty programmi osaleja, kes taotleb julgeolekuprobleemide leidmise eest tasu. Probleem mõjutab nii GitHub.com teenust kui ka GitHub Enterprise Server (GHES) konfigureerimisi, mis töötavad kasutajate süsteemides.

Logide analüüs ja infrastruktuuri audit ei ole tuvastanud haavatavuse varasemat ärakasutamist peale uurija tegevuse, kes teatas probleemist. Siiski algatati infrastruktuuris kõikide krüpteerimisvõtmete ja potentsiaalselt kompromiteeritud mandaadi vahetus haavatavuse kuritarvitamise korral. Sisemiste võtmete vahetus põhjustas mõnede teenuste rikkumise ajavahemikus 27. kuni 29. detsember. GitHubi administraatorid püüdsid arvesse võtta teadlikke vigu eilse võtmeuuenduse käigus, mis mõjutas kliente.

Muuhulgas uuendati GPG-võtit, mida kasutatakse digitaalseteks allkirjadeks GitHubi veebiredaktoris commitide kinnitamisel pull-requestide vastuvõtmise ajal, veebilehel või Codespace'i tööriistade kaudu. Vana võti lakkas kehtimast 16. jaanuaril kell 23:00 Moskva aja järgi, ja alates eilset rakendatakse uut võtit. Alates 23. jaanuarist ei märgistata kõiki uusi commit'e, mis on allkirjastatud eelmise võtmega, GitHubi lehel kui tõendatud.

16. jaanuaril uuendati ka avalikke võtmeid, mida kasutatakse kasutaja andmete krüptimiseks, mis edastatakse GitHubi API-sse GitHub Actions, GitHub Codespaces ja Dependabot kaudu. Kasutajatele, kes kasutavad commitide lokaalset kontrollimist ja edastatavate andmete krüptimist GitHubi avalikke võtmeid, soovitatakse veenduda, et nad on uuendanud GitHubi GPG-võtmeid ja nende süsteemid jätkavad funktsioneerimist pärast võtmeuuendust.

GitHub on juba kõrvaldanud haavatavuse GitHub.com veebilehelt ning välja andnud toote uuenduse GHES 3.8.13, 3.9.8, 3.10.5 ja 3.11.3, milles on märgitud CVE-2024-0200 parandamine (turvalise peegeldamise ebaõige kasutamine, mis viib koodide või kasutaja määratud meetodite täitmiseni) serverid). Rünnakud kohalikule GHES paigaldustele oleks võimalikud, kui ründajal oleks organisatsiooni haldajate konto (organization owner).

Allikas: opennet.ru

Osta usaldusväärne veebimajutus DDoS-kaitsega veebisaitidele, VPS VDS serverid 🔥 Osta usaldusväärne veebimajutus DDoS-kaitsega veebisaitidele, VPS VDS serverid - ProHoster