GitHub usunął lukę, która prowadziła do przejęcia sesji użytkownika

GitHub poinformował o zresetowaniu wszystkich uwierzytelnionych sesji na GitHub.com i konieczności ponownego zalogowania się z powodu wykrycia problemu bezpieczeństwa. Zaznaczono, że problem występuje bardzo rzadko i dotyczy jedynie niewielkiej liczby sesji, ale potencjalnie stanowi poważne zagrożenie, ponieważ pozwala jednemu uwierzytelnionemu użytkownikowi uzyskać dostęp do sesji innego użytkownika.

Vulnerabilność została spowodowana stanem wyścigu podczas przetwarzania zapytań przez backend i prowadzi do przekierowania sesji użytkownika do przeglądarki innego użytkownika, co umożliwia pełny dostęp do obcej cookie sesyjnej. Szacuje się, że niewłaściwe przekierowanie dotknęło około 0,001% wszystkich uwierzytelnionych sesji na GitHub.com. Twierdzi się, że takie przekierowanie występowało w przypadku przypadkowego zbiegu okoliczności, którego nie można było celowo wywołać przez działania napastnika. Problematyczne zmiany zostały wprowadzone 8 lutego i naprawione 5 marca. 8 marca dodano dodatkowe kontrole z bardziej ogólną ochroną przed tego rodzaju błędami.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster