GitHub Enterprise Server Patch behebt gleich 6 kritische Schwachstellen

Table of Contents

Am 13. Februar 2024 wurden kritische Schwachstellen im GitHub Enterprise Server bekannt, von denen gleich 6 mit CVSS 9.1/10 als kritisch einzustufen sind. Die Schwachstelle CVE-2024-0200 ist eine unsichere Reflektionsschwachstelle und erlaubt Angreifern eine potenzielle Reflektionsinjektion und somit die Ausführung von Remote-Code. Um diese Schwachstelle auszunutzen, müsste ein Akteur mit der Rolle eines Organisationsinhabers in einer Instanz des GitHub Enterprise Server (GHES) angemeldet sein. Sie betrifft alle Versionen vor 3.12 und wurde in den Versionen 3.8.13, 3.9.8, 3.10.5 und 3.11.3 behoben​​​​.

GitHub reagierte prompt auf dieses Problem, indem potenziell exponierte Anmeldeinformationen gedreht wurden, einschließlich des GitHub-Commit-Signierschlüssels, GitHub Actions, GitHub Codespaces und Dependabot-Kundenverschlüsselungsschlüssel, und forderte die Benutzer auf, neue Schlüssel zu importieren, um die Sicherheit weiterhin zu gewährleisten​​.

Darüber hinaus enthielt die Version 3.11.1 des GitHub Enterprise Server Korrekturen für eine Reihe von Sicherheitsproblemen, wie eine unsachgemäße Authentifizierungsschwachstelle, die es ermöglichte, den privaten Modus mit einer speziell gestalteten API-Anfrage zu umgehen, und eine Pfadtraversierungsschwachstelle, die das willkürliche Lesen von Dateien beim Erstellen einer GitHub Pages-Seite ermöglichte. Weitere behobene Schwachstellen umfassten solche, die die Aufrechterhaltung des Admin-Zugriffs über Rennbedingungen, das Einfügen sensibler Informationen in Protokolldateien und unsachgemäßes Privilegienmanagement ermöglichten​​.

Die gepatchten Schwachstellen im Überblick

CVE-2024-0200

  • Schwachstelle: Unsichere Reflektion
  • Beschreibung: Diese kritische Schwachstelle ermöglichte die Reflektionsinjektion und die Ausführung von benutzerkontrollierten Methoden und Remote-Code. Ein Angreifer mit der Rolle eines Organisationsinhabers, der in einer GHES-Instanz angemeldet ist, könnte diese Schwachstelle ausnutzen.
  • Behebung: Korrigiert in den Versionen 3.8.13, 3.9.8, 3.10.5 und 3.11.3.

CVE-2023-6847

  • Schwachstelle: Unangemessene Authentifizierung
  • Beschreibung: Ermöglichte die Umgehung des privaten Modus durch eine speziell gestaltete API-Anfrage. Der private Modus ist der Mechanismus, der die Authentifizierung für öffentlich zugängliche Ressourcen erzwingt.
  • Behebung: Details zur Behebung wurden in den Sicherheitsaktualisierungen für GitHub Enterprise Server bereitgestellt.

CVE-2023-46645

  • Schwachstelle: Pfadtraversierung
  • Beschreibung: Ermöglichte das willkürliche Lesen von Dateien beim Erstellen einer GitHub Pages-Seite. Ein Angreifer mit der Berechtigung, eine GitHub Pages-Seite zu erstellen und zu bauen, könnte diese Schwachstelle ausnutzen.
  • Behebung: In den entsprechenden Versionsaktualisierungen behoben.

Zusätzlich zu diesen spezifischen CVEs wurden weitere Sicherheitslücken mit mittlerer Schwere behoben, die sich auf Rennbedingungen, das Einfügen sensibler Informationen in Protokolldateien und unsachgemäßes Privilegienmanagement bezogen. Diese umfassen unter anderem die Möglichkeit für Angreifer, Admin-Zugriff durch Ausnutzen von Rennbedingungen zu behalten, sowie Schwachstellen, die es ermöglichen, sensible Informationen in Protokolldateien einzufügen.

Related Posts

Decryptor für Rhysida Ransomware lässt Opfer hoffen

Opfer des Ransomaware as a Service (RaaS) Providers Rhysida können auf Entschlüsselung Ihrer Daten hoffen. Einer südkoreanischen Forschergruppe ist eine Programmierschwachstelle in der Ransomware aufgefallen, über die sich die Daten wiederherstellen lassen.

Read More

Email Client Roundcube - XSS Schwachstelle wird ausgenutzt

Die kürzlich bekanntgewordene Schwachstelle CVE-2023-43770 im Webmail Client Roundcube ermöglicht es Angreifer Cross-Site Scripting (XSS) über Text-E-Mail-Nachrichten mit speziell gestalteten Links auszuführen. Diese Schwachstelle betrifft Versionen von Roundcube vor 1.4.14, 1.5.x vor 1.5.4 und 1.6.x vor 1.6.3. Durch die Ausnutzung dieser Sicherheitslücke können Angreifer beliebigen JavaScript-Code ausführen, indem sie die Verhaltensweise von rcube_string_replacer.php ausnutzen​​​​​​.

Read More

Zoom patcht kritische Sicherheitslücken in Windows

Zoom hat am 13. Februar 2024 einen Patch veröffentlicht, mehrere Sicherheitslücken in der Zoom Desktop-Client für Windows, Zoom VDI-Client für Windows und Zoom Meeting SDK für Windows beseitigt. Der kritischste untern den behobenen Lücken ist die unsichere Eingabevalidierung aus (CVE-2024-24691) mit CVSS Score 9.6/10.

Read More