GitHub ka sekretet GPG ka azhurnuar për shkak të një vulnerabiliteti që çon në rrjedhjen e variablave mjedisorë

GitHub ka zbuluar informacione mbi një vulnerabilitet që lejon aksesin në përmbajtjen e variablave mjedisorë të vendosur në kontejnerët që përdoren në infrastrukturën e punës. Vulnerabiliteti u zbulua nga një pjesëmarrës i programit Bug Bounty, i cili pretendon për një shpërblim për gjetjen e problemeve të sigurisë. Problemi prek si shërbimin GitHub.com ashtu edhe konfigurimet e GitHub Enterprise Server (GHES) që ekzekutohen në sistemet e përdoruesve.

Analiza e logeve dhe auditimi i infrastrukturës nuk zbuloi asnjë gjurmë të shfrytëzimit të vulnerabilitetit në të kaluarën përveç aktiviteteve të hulumtuesit që raportoi problemin. Megjithatë, në infrastrukturë u iniciua zëvendësimi i të gjitha çelësave të enkriptimit dhe të dhënave të hyrjes që mund të kishin qenë potencialisht të komprometuara në rast se vulnerabiliteti do të shfrytëzohej nga një sulmues. Zëvendësimi i çelësave të brendshëm solli një ndërprerje të funksionimit të disa shërbimeve nga data 27 deri më 29 dhjetor. Administratorët e GitHub përpiqen të marrin parasysh gabimet e bëra gjatë azhurnimit të djeshëm të çelësave që prekin klientët.

PĂ«rveç tĂ« tjerash, u azhurnua çelĂ«si GPG qĂ« pĂ«rdoret pĂ«r nĂ«nshkrimin digjital tĂ« komiteteve tĂ« krijuara pĂ«rmes editorit nĂ« internet tĂ« GitHub gjatĂ« pranimit tĂ« kĂ«rkesave pĂ«r bashkim nĂ« faqen e internetit ose pĂ«rmes mjetit Codespace. ÇelĂ«si i vjetĂ«r ka ndaluar sĂ« funksionuari mĂ« 16 janar nĂ« orĂ«n 23:00 sipas orĂ«s sĂ« MoskĂ«s, dhe nĂ« vend tĂ« tij, nga dje, aplikohet njĂ« çelĂ«s i ri. Duke filluar nga 23 janari, tĂ« gjitha komitetet e reja, tĂ« nĂ«nshkruara me çelĂ«sin e kaluar, nuk do tĂ« shfaqen nĂ« faqen e GitHub si tĂ« verifikuara.

Më 16 janar janë azhurnuar gjithashtu çelësat publikë që përdoren për të enkriptuar të dhënat e dërguara nga përdoruesit përmes API në GitHub Actions, GitHub Codespaces dhe Dependabot. Përdoruesit që përdorin çelësat publikë të GitHub për verifikimin lokal të komiteteve dhe për enkriptimin e të dhënave të dërguara, rekomandohet të sigurohen se kanë azhurnuar çelësat GPG të GitHub dhe sistemet e tyre vazhdojnë të funksionojnë pas zëvendësimit të çelësave.

Kompania GitHub tashmë ka eliminuar vulnerabilitetin në faqen GitHub.com dhe ka lëshuar një azhurnim produkti GHES 3.8.13, 3.9.8, 3.10.5 dhe 3.11.3, ku e cila përmban rregullimin e CVE-2024-0200 (përdorim i pasigurt i refleksioneve që çon në ekzekutimin e kodit ose metodave të kontrolluara nga përdoruesi nga ana e serverit) serverë). Një sulm ndaj instalimeve lokale të GHES mund të ndodhte nëse sulmuesi kishte një llogari me të drejta menaxhimi të organizatës (organization owner).

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster