GitHub a mis à jour ses clés GPG en raison d'une vulnérabilité entraînant une fuite de variables d'environnement.

GitHub a révélé des informations sur une vulnérabilité permettant d'accéder au contenu des variables d'environnement exposées dans les conteneurs utilisés dans l'infrastructure de travail. La vulnérabilité a été identifiée par un participant au programme Bug Bounty, candidat à une récompense pour la détection de problèmes de sécurité. Le problème concerne à la fois le service GitHub.com et les configurations de GitHub Enterprise Server (GHES) fonctionnant sur les systèmes des utilisateurs.

L'analyse des journaux et l'audit de l'infrastructure n'ont révélé aucune trace d'exploitation de la vulnérabilité dans le passé, à l'exception des activités du chercheur signalant le problème. Cependant, l'infrastructure a initié le remplacement de toutes les clés de chiffrement et des identifiants qui pourraient avoir été potentiellement compromis en cas d'exploitation de la vulnérabilité par un attaquant. Le remplacement des clés internes a entraîné des interruptions de service du 27 au 29 décembre. Les administrateurs de GitHub ont tenté de corriger les erreurs commises lors de la mise à jour d'hier des clés affectant les clients.

Entre autres, la clé GPG utilisée pour signer numériquement les commits créés via l'éditeur web de GitHub lors de l'acceptation des pull requests sur le site ou via l'outil Codespace a été mise à jour. L'ancienne clé a cessé d'être valide le 16 janvier à 23 heures, heure de Moscou, et un nouveau clé est en vigueur depuis hier. À partir du 23 janvier, tous les nouveaux commits signés par l'ancienne clé ne seront pas marqués comme vérifiés sur le site GitHub.

Le 16 janvier, les clés publiques utilisées pour chiffrer les données utilisateur envoyées via l'API dans GitHub Actions, GitHub Codespaces et Dependabot ont également été mises à jour. Les utilisateurs qui utilisent des clés publiques appartenant à GitHub pour vérifier localement les commits et chiffrer les données transmises sont invités à s'assurer qu'ils ont mis à jour les clés GPG de GitHub et que leurs systèmes continuent de fonctionner après le remplacement des clés.

La société GitHub a déjà corrigé la vulnérabilité sur le site GitHub.com et a publié une mise à jour du produit GHES 3.8.13, 3.9.8, 3.10.5 et 3.11.3, dans laquelle le correctif CVE-2024-0200 est noté (utilisation non sécurisée des réflexions, entraînant l'exécution de code ou des méthodes contrôlées par l'utilisateur côté serveur). de serveurs). Une attaque sur les installations locales de GHES aurait pu être réalisée par un attaquant disposant d'un compte avec des droits de gestion de l'organisation (propriétaire de l'organisation).

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster