GitHub a actualizat cheile GPG din cauza unei vulnerabilități care duce la scurgerea variabilelor de mediu.

GitHub a dezvăluit detalii despre o vulnerabilitate care permite accesul la conținutul variabilelor de mediu expuse în containere folosite în infrastructura de lucru. Vulnerabilitatea a fost identificată de un participant la programul Bug Bounty, care pretinde recompense pentru găsirea problemelor de securitate. Problema afectează atât serviciul GitHub.com, cât și configurațiile GitHub Enterprise Server (GHES) care rulează pe sistemele utilizatorilor.

Analiza logurilor și auditul infrastructurii nu au identificat dovezi ale exploatării vulnerabilității în trecut, în afară de activitatea cercetătorului care a raportat problema. Cu toate acestea, în infrastructură a fost inițiată o înlocuire a tuturor cheilor de criptare și a acreditivului care ar fi putut fi potențial compromise în cazul exploatării vulnerabilității de către un atacator. Înlocuirea cheilor interne a dus la întreruperea funcționării unor servicii între 27 și 29 decembrie. Administratorii GitHub au încercat să țină cont de greșelile făcute în timpul actualizării cheilor de ieri, care îi afectează pe clienți.

Printre altele, a fost actualizat GPG-cheia utilizată pentru a semna digital explicațiile create prin editorul web GitHub atunci când sunt acceptate pull request-uri pe site sau prin instrumentul Codespace. Fosta cheie și-a încetat activitatea pe 16 ianuarie la ora 23:00, ora Moscovei, și începând de ieri, se aplică o nouă cheie. Începând cu 23 ianuarie, toate noile explicații semnate cu cheia anterioară nu vor fi marcate pe site-ul GitHub ca verificate.

Pe 16 ianuarie, au fost actualizate și cheile publice utilizate pentru criptarea datelor trimise de utilizatori prin API în GitHub Actions, GitHub Codespaces și Dependabot. Utilizatorii care folosesc cheile publice asociate GitHub pentru a verifica local explicațiile și a cripta datele transmise sunt sfătuiți să se asigure că au actualizat GPG-cheile GitHub, iar sistemele lor continuă să funcționeze după înlocuirea cheilor.

Compania GitHub a remediat deja vulnerabilitatea pe site-ul GitHub.com și a lansat o actualizare a produsului GHES 3.8.13, 3.9.8, 3.10.5 și 3.11.3, în care este menționată corectarea CVE-2024-0200 (utilizarea nesigură a reflexiilor, care duce la executarea codului sau a metodelor controlate de utilizator pe partea de client). server). Atacul asupra instalărilor locale GHES ar fi putut fi efectuat dacă un atacator avea un cont cu drepturi de administrator al organizației (organization owner).

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster