GitHub ujawnił informacje o podatności, która umożliwia dostęp do zawartości zmiennych środowiskowych wystawionych w kontenerach wykorzystywanych w infrastrukturze roboczej. Podatność została wykryta przez uczestnika programu Bug Bounty, który ubiega się o nagrodę za znalezienie problemów z bezpieczeństwem. Problem dotyczy zarówno serwisu GitHub.com, jak i konfiguracji GitHub Enterprise Server (GHES) działających na systemach użytkowników.
Analiza logów i audyt infrastruktury nie wykazały śladów wykorzystania podatności w przeszłości, poza aktywnością badacza, który zgłosił problem. Niemniej jednak w infrastrukturze zainicjowano wymianę wszystkich kluczy szyfrowania oraz danych uwierzytelniających, które mogły zostać potencjalnie skompromitowane w przypadku wykorzystania podatności przez napastnika. Wymiana kluczy wewnętrznych spowodowała zakłócenia w działaniu niektórych usług od 27 do 29 grudnia. Administratorzy GitHub starali się uwzględnić popełnione błędy podczas wczorajszej aktualizacji kluczy, dotyczących klientów.
Między innymi zaktualizowano klucz GPG, używany do cyfrowego podpisywania commitów tworzonych za pośrednictwem edytora webowego GitHub podczas akceptowania pull-requestów na stronie lub przez narzędzie Codespace. Stary klucz przestał działać 16 stycznia o godzinie 23:00 czasu moskiewskiego, a od wczoraj używany jest nowy klucz. Począwszy od 23 stycznia, wszystkie nowe commity podpisane poprzednim kluczem nie będą oznaczone na stronie GitHub jako zweryfikowane.
16 stycznia zaktualizowano również otwarte klucze, używane do szyfrowania danych przesyłanych przez użytkowników za pośrednictwem API do GitHub Actions, GitHub Codespaces i Dependabot. Użytkownikom, którzy stosują do lokalnej weryfikacji commitów oraz szyfrowania przesyłanych danych otwarte klucze należące do GitHub, zaleca się upewnienie, że zaktualizowali klucze GPG GitHub, a ich systemy nadal działają po wymianie kluczy.
Firma GitHub już usunęła podatność na stronie GitHub.com i wydała aktualizację produktu GHES 3.8.13, 3.9.8, 3.10.5 oraz 3.11.3, w której zaznaczone jest poprawienie CVE-2024-0200 (niebezpieczne wykorzystanie refleksji, prowadzące do wykonania kodu lub metod kontrolowanych przez użytkownika po stronie) serwera). Atak na lokalne instalacje GHES mogła być przeprowadzona, jeśli napastnik posiadał konto z uprawnieniami właściciela organizacji (organization owner).
Źródło: opennet.ru
