GitHub ha aggiornato le chiavi GPG a causa di una vulnerabilità che porta a una fuga di variabili d'ambiente.

GitHub ha rivelato informazioni su una vulnerabilità che consente l'accesso al contenuto delle variabili ambientali esposte nei container utilizzati nell'infrastruttura operativa. La vulnerabilità è stata individuata da un partecipante al programma Bug Bounty, che è idoneo a ricevere una ricompensa per la segnalazione di problemi di sicurezza. Il problema interessa sia il servizio GitHub.com sia le configurazioni di GitHub Enterprise Server (GHES) eseguite sui sistemi degli utenti.

L'analisi dei log e l'audit dell'infrastruttura non hanno rivelato segni di sfruttamento della vulnerabilità in passato, a parte l'attività del ricercatore che ha segnalato il problema. Tuttavia, è stata avviata nella rete la sostituzione di tutte le chiavi di crittografia e delle credenziali che potrebbero essere state potenzialmente compromesse in caso di sfruttamento della vulnerabilità da parte di un attaccante. La sostituzione delle chiavi interne ha causato disservizi a alcuni servizi dal 27 al 29 dicembre. Gli amministratori di GitHub hanno cercato di correggere gli errori commessi durante l'aggiornamento delle chiavi effettuato ieri, che riguardava i clienti.

Tra l'altro, è stata aggiornata la chiave GPG utilizzata per firmare digitalmente i commit creati tramite l'editor web di GitHub durante l'accettazione delle pull request sul sito o attraverso lo strumento Codespace. La vecchia chiave ha smesso di essere valida il 16 gennaio alle 23:00 ora di Mosca, e da ieri è stata applicata una nuova chiave. A partire dal 23 gennaio, tutti i nuovi commit firmati con la chiave precedente non saranno contrassegnati sul sito di GitHub come verificati.

Il 16 gennaio sono state aggiornate anche le chiavi pubbliche utilizzate per crittografare i dati dell'utente inviati tramite API in GitHub Actions, GitHub Codespaces e Dependabot. Gli utenti che utilizzano chiavi pubbliche di GitHub per la verifica locale dei commit e la crittografia dei dati trasmessi sono invitati a verificare di aver aggiornato le chiavi GPG di GitHub e che i loro sistemi continuano a funzionare dopo la sostituzione delle chiavi.

GitHub ha già risolto la vulnerabilità sul sito GitHub.com e ha rilasciato un aggiornamento per il prodotto GHES 3.8.13, 3.9.8, 3.10.5 e 3.11.3, in cui è stata segnalata la correzione di CVE-2024-0200 (uso non sicuro delle riflessioni, che porta all'esecuzione di codice o di metodi controllati dall'utente sul lato). serverUn attacco alle installazioni locali di GHES potrebbe essere stato perpetrato se l'attaccante possedeva un'account con diritti di gestione dell'organizzazione (organization owner).

Fonte: opennet.ru

Acquista un hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista un hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster