GitHub përmirësoi GPG-kyçet për shkak të një dobësie që çon në rrjedhjen e variablave të mjedisit

GitHub zbuloi informacion mbi një ndjeshmëri që lejon qasjen në përmbajtjen e variablave të ambientit, të vendosur në kontejnerët që përdoren në infrastrukturën e punës. Ndjeshmëria u identifikua nga një pjesëtar i programit Bug Bounty, i cili pretendon për një shpërblim për gjetjen e problemeve të sigurisë. Problemi prek si shërbimin GitHub.com ashtu edhe konfigurimet e GitHub Enterprise Server (GHES), që ekzekutohen në sistemet e përdoruesve.

Analiza e logeve dhe auditi i infrastrukturës nuk zbuluan shenja të shfrytëzimit të ndjeshmërisë në të kaluarën përveç aktiviteteve të hulumtuesit që raportoi problema. Megjithatë, në infrastrukturë u iniciua zëvendësimi i të gjitha çelësave të enkriptimit dhe kredencialeve që mund të ishin potencialisht të kompromentuar në rastin e shfrytëzimit të ndjeshmërisë nga një sulmues. Zëvendësimi i çelësave të brendshëm çoi në ndërprerjen e disa shërbimeve nga 27 deri më 29 dhjetor. Administratorët e GitHub përpiqeshin të merrnin parasysh gabimet e bëra gjatë përditësimit të djeshëm të çelësave, që preknin klientët.

Ndër të tjera, u përditësua çelësi GPG që përdoret për të nënshkruar digjitalisht komitetet e krijuara përmes redaktorit të uebit të GitHub gjatë pranimit të kërkesave pull në faqen ose përmes veglave të Codespace. Çelësi i vjetër ndaloi së funksionuari më 16 janar në orën 23:00 sipas kohës së Moskës, dhe në vend të tij nga dje aplikohet një çelës i ri. Nga 23 janari, të gjitha komitetet e reja të nënshkruara nga çelësi i kaluar nuk do të shfaqen në faqen e GitHub si të verifikuara.

Më 16 janar u përditësuan gjithashtu çelësat publikë që përdoren për enkriptimin e të dhënave të dërguara nga përdoruesit përmes API në GitHub Actions, GitHub Codespaces dhe Dependabot. Përdoruesve që po e përdorin për verifikimin lokal të komiteteve dhe enkriptimin e të dhënave të dërguara çelësat publikë të përkasin GitHub, u rekomandohet që të sigurohen se kanë përditësuar çelësat GPG të GitHub dhe që sistemet e tyre vazhdojnë të funksionojnë pas zëvendësimit të çelësave.

Kompania GitHub tashmë ka rregulluar ndjeshmërinë në faqen GitHub.com dhe ka liruar përditësimin e produktit GHES 3.8.13, 3.9.8, 3.10.5 dhe 3.11.3, në të cilin shënohet rregullimi i CVE-2024-0200 (përdorimi i pasigurt i reflektimeve që çon në ekzekutimin e kodit ose metodave të kontrolluara nga përdoruesi në anën). serverSulmi ndaj instalameteve lokale GHES mund të kryhej nëse një sulmues ka një llogari me të drejta menaxhimi organizate (organization owner).

Burimi: opennet.ru

Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS 🔥 Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS | ProHoster