GitHub๋Š” ํ™˜๊ฒฝ ๋ณ€์ˆ˜ ๋ˆ„์ถœ ์ทจ์•ฝ์ ์œผ๋กœ ์ธํ•ด GPG ํ‚ค๋ฅผ ์—…๋ฐ์ดํŠธํ–ˆ์Šต๋‹ˆ๋‹ค.

GitHub๋Š” ํ”„๋กœ๋•์…˜ ์ธํ”„๋ผ์— ์‚ฌ์šฉ๋˜๋Š” ์ปจํ…Œ์ด๋„ˆ์— ๋…ธ์ถœ๋œ ํ™˜๊ฒฝ ๋ณ€์ˆ˜์˜ ์ฝ˜ํ…์ธ ์— ์•ก์„ธ์Šคํ•  ์ˆ˜ ์žˆ๋Š” ์ทจ์•ฝ์ ์„ ๊ณต๊ฐœํ–ˆ์Šต๋‹ˆ๋‹ค. ์ด ์ทจ์•ฝ์ ์€ ๋ณด์•ˆ ๋ฌธ์ œ ๋ฐœ๊ฒฌ์— ๋Œ€ํ•œ ๋ณด์ƒ์„ ์š”๊ตฌํ•˜๋Š” Bug Bounty ์ฐธ๊ฐ€์ž์— ์˜ํ•ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์ด ๋ฌธ์ œ๋Š” ์‚ฌ์šฉ์ž ์‹œ์Šคํ…œ์—์„œ ์‹คํ–‰๋˜๋Š” GitHub.com ์„œ๋น„์Šค์™€ GitHub Enterprise Server(GHES) ๊ตฌ์„ฑ ๋ชจ๋‘์— ์˜ํ–ฅ์„ ๋ฏธ์นฉ๋‹ˆ๋‹ค.

์ธํ”„๋ผ์— ๋Œ€ํ•œ ๋กœ๊ทธ ๋ถ„์„ ๋ฐ ๊ฐ์‚ฌ ๊ฒฐ๊ณผ, ๋ฌธ์ œ๋ฅผ ๋ณด๊ณ ํ•œ ์—ฐ๊ตฌ์›์˜ ํ™œ๋™ ์™ธ์—๋Š” ๊ณผ๊ฑฐ ์ทจ์•ฝ์ ์„ ์•…์šฉํ•œ ํ”์ ์€ ์ „ํ˜€ ๋“œ๋Ÿฌ๋‚˜์ง€ ์•Š์•˜์Šต๋‹ˆ๋‹ค. ๊ทธ๋Ÿฌ๋‚˜ ๊ณต๊ฒฉ์ž๊ฐ€ ์ทจ์•ฝ์ ์„ ์•…์šฉํ•  ๊ฒฝ์šฐ ์ž ์žฌ์ ์œผ๋กœ ์†์ƒ๋  ์ˆ˜ ์žˆ๋Š” ๋ชจ๋“  ์•”ํ˜ธํ™” ํ‚ค์™€ ์ž๊ฒฉ ์ฆ๋ช…์„ ๊ต์ฒดํ•˜๊ธฐ ์œ„ํ•ด ์ธํ”„๋ผ๊ฐ€ ์‹œ์ž‘๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ๋‚ด๋ถ€ ํ‚ค ๊ต์ฒด๋กœ ์ธํ•ด 27์›” 29์ผ๋ถ€ํ„ฐ XNUMX์ผ๊นŒ์ง€ ์ผ๋ถ€ ์„œ๋น„์Šค๊ฐ€ ์ค‘๋‹จ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. GitHub ๊ด€๋ฆฌ์ž๋Š” ์–ด์ œ ํด๋ผ์ด์–ธํŠธ์— ์˜ํ–ฅ์„ ๋ฏธ์น˜๋Š” ํ‚ค๋ฅผ ์—…๋ฐ์ดํŠธํ•˜๋Š” ๋™์•ˆ ๋ฐœ์ƒํ•œ ์‹ค์ˆ˜๋ฅผ ๊ณ ๋ คํ•˜๋ ค๊ณ  ๋…ธ๋ ฅํ–ˆ์Šต๋‹ˆ๋‹ค.

๋ฌด์—‡๋ณด๋‹ค๋„ ์‚ฌ์ดํŠธ์—์„œ ๋Œ์–ด์˜ค๊ธฐ ์š”์ฒญ์„ ์ˆ˜๋ฝํ•  ๋•Œ GitHub ์›น ํŽธ์ง‘๊ธฐ๋ฅผ ํ†ตํ•ด ์ƒ์„ฑ๋˜๊ฑฐ๋‚˜ Codespace ๋„๊ตฌ ํ‚คํŠธ๋ฅผ ํ†ตํ•ด ์ƒ์„ฑ๋œ ์ปค๋ฐ‹์— ๋””์ง€ํ„ธ ์„œ๋ช…ํ•˜๋Š” ๋ฐ ์‚ฌ์šฉ๋˜๋Š” GPG ํ‚ค๊ฐ€ ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์ด์ „ ํ‚ค๋Š” ๋ชจ์Šคํฌ๋ฐ” ์‹œ๊ฐ„์œผ๋กœ 16์›” 23์ผ 23:XNUMX์— ์œ ํšจํ•˜์ง€ ์•Š์œผ๋ฉฐ ์–ด์ œ๋ถ€ํ„ฐ ์ƒˆ ํ‚ค๊ฐ€ ๋Œ€์‹  ์‚ฌ์šฉ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. XNUMX์›” XNUMX์ผ๋ถ€ํ„ฐ ์ด์ „ ํ‚ค๋กœ ์„œ๋ช…๋œ ๋ชจ๋“  ์ƒˆ ์ปค๋ฐ‹์€ GitHub์—์„œ ํ™•์ธ๋œ ๊ฒƒ์œผ๋กœ ํ‘œ์‹œ๋˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

16์›” XNUMX์ผ์—๋Š” API๋ฅผ ํ†ตํ•ด GitHub Actions, GitHub Codespaces ๋ฐ dependencyabot์œผ๋กœ ์ „์†ก๋˜๋Š” ์‚ฌ์šฉ์ž ๋ฐ์ดํ„ฐ๋ฅผ ์•”ํ˜ธํ™”ํ•˜๋Š” ๋ฐ ์‚ฌ์šฉ๋˜๋Š” ๊ณต๊ฐœ ํ‚ค๋„ ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. GitHub๊ฐ€ ์†Œ์œ ํ•œ ๊ณต๊ฐœ ํ‚ค๋ฅผ ์‚ฌ์šฉํ•˜์—ฌ ๋กœ์ปฌ์—์„œ ์ปค๋ฐ‹์„ ํ™•์ธํ•˜๊ณ  ์ „์†ก ์ค‘์ธ ๋ฐ์ดํ„ฐ๋ฅผ ์•”ํ˜ธํ™”ํ•˜๋Š” ์‚ฌ์šฉ์ž๋Š” ํ‚ค๊ฐ€ ๋ณ€๊ฒฝ๋œ ํ›„์—๋„ ์‹œ์Šคํ…œ์ด ๊ณ„์† ์ž‘๋™ํ•  ์ˆ˜ ์žˆ๋„๋ก GitHub GPG ํ‚ค๋ฅผ ์—…๋ฐ์ดํŠธํ–ˆ๋Š”์ง€ ํ™•์ธํ•˜๋Š” ๊ฒƒ์ด ์ข‹์Šต๋‹ˆ๋‹ค.

GitHub๋Š” ์ด๋ฏธ GitHub.com์˜ ์ทจ์•ฝ์„ฑ์„ ์ˆ˜์ •ํ–ˆ์œผ๋ฉฐ CVE-3.8.13-3.9.8์— ๋Œ€ํ•œ ์ˆ˜์ • ์‚ฌํ•ญ์ด ํฌํ•จ๋œ GHES 3.10.5, 3.11.3, 2024 ๋ฐ 0200์— ๋Œ€ํ•œ ์ œํ’ˆ ์—…๋ฐ์ดํŠธ๋ฅผ ์ถœ์‹œํ–ˆ์Šต๋‹ˆ๋‹ค. ์ฝ”๋“œ ์‹คํ–‰ ๋˜๋Š” ์„œ๋ฒ„ ์ธก์˜ ์‚ฌ์šฉ์ž ์ œ์–ด ๋ฐฉ๋ฒ•). ๊ณต๊ฒฉ์ž๊ฐ€ ์กฐ์ง ์†Œ์œ ์ž ๊ถŒํ•œ์„ ๊ฐ€์ง„ ๊ณ„์ •์„ ๊ฐ€์ง€๊ณ  ์žˆ๋Š” ๊ฒฝ์šฐ ๋กœ์ปฌ GHES ์„ค์น˜์— ๋Œ€ํ•œ ๊ณต๊ฒฉ์ด ์ˆ˜ํ–‰๋  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

์ถœ์ฒ˜ : opennet.ru

์ฝ”๋ฉ˜ํŠธ๋ฅผ ์ถ”๊ฐ€