توسعه دهندگان گیت هاب (GitHub)، سه آسیب پذیری را در نسخه جدید سرور Enterprise گیت هاب پچ کردهاند. یکی از این آسیب پذیریها که با شناسه CVE-2024-6800 دنبال میشود، بحرانی بوده و چندین نسخه از سرور Enterprise گیت هاب را تحت تأثیر قرار میدهد.
آسیب پذیری CVE-2024-6800 میتواند برای دور زدن مکانیزم احراز هویت و ایجاد سطح دسترسی admin مورد سوء استفاده قرار گیرد.
CVE-2024-6800 به عنوان یک مشکل XML signature wrapping توصیف میشود که هنگام استفاده از استاندارد احراز هویت [1]SAML با ارائه دهندگان هویت خاص رخ میدهد.
GHES یا سرور Enterprise گیت هاب، یک نسخه لوکال از گیت هاب برای مشاغلی است که تجربه کار با ابر عمومی را ندارند و یا میخواهند کنترل های دسترسی و امنیتی را مدیریت کنند. این آسیب پذیری در نسخههای 3.13.3، 3.12.8، 3.11.14 و 3.10.16 پچ شده است.
علاوه بر این، نسخه های جدید GHES دارای اصلاحاتی برای دو آسیب پذیری زیر هستند:
- CVE-2024-7711 – به هکرها اجازه میدهد تا مواردی را در مخازن عمومی تغییر دهند.
- CVE-2024-6337 – باعث افشای اطلاعات محرمانه از مخازن خصوصی میشود.
هر سه آسیب پذیری از طریق برنامه باگ بانتی گیت هاب در پلتفرم HackerOne گزارش شدهاند. به گزارش FOFA، در حال حاضر ۳۶,۵۰۰ نمونه از GHES توسط اینترنت قابل دسترس میباشند که اکثر آنها (۲۹,۲۰۰ مورد) در ایالات متحده واقع شدهاند. با این حال هنوز مشخص نیست که چه تعداد سرور Enterprise گیت هاب در برابر باگهای جدید آسیب پذیرمی باشند.
گیت هاب هشدار داده است که برخی سرویسها ممکن است پس از اعمال به روزرسانیهای امنیتی، خطاهایی را در طول فرآیند پیکربندی نشان دهند، اما نمونه همچنان باید به درستی شروع به کار کند.
چندین مشکل مربوط به لاگها، استفاده از حافظه، و وقفههای سرویس در طول عملیات خاص نیز در بولتن ذکر شده است. از ین رو، به مدیران سیستم توصیه میشود پیش از اعمال به روزرسانی، بخش «مشکلات شناخته شده» گیت هاب را بررسی نمایند.
[1] Security Assertion Markup Language
منابع
مقالات مرتبط:
بخش نظرات گیت هاب برای ارسال بدافزار مورد سوء استفاده قرار گرفت
آسیب پذیری ArtiPACKED، موجب افشای توکن های احراز هویت GitHub میشود
Stargazers Ghost: شبکهای از اکانتهای GitHub برای ارائه بدافزار
شناسایی پکیجهای jQuery تروجانیزه شده در مخازن کد npm ،GitHub و jsDelivr
حذف مخازن GitHub توسط حملات Gitloker
عملیات GitCaught و سوء استفاده مجرمان سایبری از GitHub برای ارائه بدافزار