GitHub ha rivelato informazioni su una vulnerabilità che consente l'accesso al contenuto delle variabili ambientali impostate nei contenitori utilizzati nell'infrastruttura operativa. La vulnerabilità è stata scoperta da un partecipante al programma Bug Bounty, che ha chiesto di essere ricompensato per la segnalazione di problemi di sicurezza. Il problema riguarda sia il servizio GitHub.com che le configurazioni di GitHub Enterprise Server (GHES) eseguite sui sistemi degli utenti.
L'analisi dei log e l'audit dell'infrastruttura non hanno rivelato tracce di sfruttamento della vulnerabilità in passato, tranne che per l'attività del ricercatore che ha segnalato il problema. Tuttavia, è stata avviata la sostituzione di tutte le chiavi di crittografia e delle credenziali che potrebbero essere state potenzialmente compromesse in caso di sfruttamento della vulnerabilità da parte di un attaccante. La sostituzione delle chiavi interne ha portato all'interruzione di alcuni servizi dal 27 al 29 dicembre. Gli amministratori di GitHub hanno cercato di tenere in considerazione gli errori commessi durante l'aggiornamento delle chiavi effettuato ieri, che ha coinvolto i clienti.
Tra le altre cose, è stata aggiornata la chiave GPG utilizzata per la firma digitale dei commit creati tramite l'editor web di GitHub quando si accettano pull request sul sito o tramite lo strumento Codespace. La vecchia chiave cessa di avere effetto il 16 gennaio alle 23:00 ora di Mosca, e da ieri viene utilizzata una nuova chiave. A partire dal 23 gennaio, tutti i nuovi commit firmati con la vecchia chiave non saranno contrassegnati come verificati sul sito GitHub.
Il 16 gennaio sono state aggiornate anche le chiavi pubbliche utilizzate per crittografare i dati dell'utente inviati tramite API in GitHub Actions, GitHub Codespaces e Dependabot. Si consiglia agli utenti che utilizzano le chiavi pubbliche di GitHub per la verifica locale dei commit e la crittografia dei dati trasmessi di assicurarsi di avere aggiornato le chiavi GPG di GitHub e che i loro sistemi continuino a funzionare dopo la sostituzione delle chiavi.
GitHub ha già risolto la vulnerabilità sul sito GitHub.com e ha rilasciato un aggiornamento del prodotto GHES 3.8.13, 3.9.8, 3.10.5 e 3.11.3, in cui è stata annotata la correzione di CVE-2024-0200 (uso insicuro delle riflessioni, che porta all'esecuzione di codice o metodi controllati dall'utente sul lato) server). L'attacco alle installazioni locali di GHES potrebbe essere stato effettuato se l'aggressore avesse avuto un account con diritti di gestione dell'organizzazione (owner dell'organizzazione).
Fonte: opennet.ru
