Sicherheitslücke in GitHub legt Umgebungsvariablen offen

Am 6. Mai 2024 berichtete Starlabs in einem Artikel auf GitHub.com über eine entdeckte Sicherheitslücke, die sowohl die Offenlegung aller Umgebungsvariablen eines Produktionscontainers auf GitHub.com als auch die Ausführung von Remote-Code auf GitHub Enterprise Servers (GHES) ermöglicht. Diese Entdeckung, die ursprünglich als geringfügig eingeschätzt wurde, stellte sich als eine der bedeutendsten Sicherheitslücken in der Geschichte von GitHub heraus.

Die Schwachstelle, bekannt unter der CVE-2024-0200 mit CVSS Score 9.8 / 10, wurde ursprünglich während einer Routineüberprüfung von GHES im Dezember 2023 entdeckt. Die volle Tragweite des Problems wurde jedoch erst nach Weihnachten erkannt, als Lin einige Zeit für eine tiefergehende Analyse fand. Wir haben bereits in einem früheren Artikel über die CVE-2024-0200 berichtet, damals waren die Details aber noch nicht bekannt. Der empfohlene Patch schliesst von Mitte Januar schliesst die Lücke jedoch.

Durch den unkontrollierten Zugriff auf die Kernel#send() Methode in Ruby – einer Funktion, die es erlaubt, Methoden auf Objekten dynamisch aufzurufen – konnte der Sicherheitsforscher Lin eine Methode in der Anwendung ausfindig machen, die alle Umgebungsvariablen eines Containers preisgab. Diese Variablen enthielten zahlreiche Zugangsschlüssel und Geheimnisse.

Noch besorgniserregender war die Möglichkeit, diesen Zugriff in eine Remote-Code-Ausführung auf GHES umzumünzen, obwohl GitHub.com selbst davon nicht direkt betroffen war. Die Enthüllung und Analyse dieser Schwachstelle unterstreicht die Notwendigkeit strengerer Sicherheitsprüfungen in der Softwareentwicklung und bei der Verwendung von Reflektionen in Programmiersprachen wie Ruby.

Related Posts

Drity-Stream Schwachstelle in Android legt SMB und FTP Credentials offen

Microsoft Threat Intelligence hat ein Schwachstellenmuster in mehreren populären Android-Anwendungen aufgedeckt, das es einer bösartigen App ermöglicht, Dateien im Heimverzeichnis der betroffenen App zu überschreiben. Diese Schwachstelle kann zu willkürlicher Codeausführung und Token-Diebstahl führen, je nach Implementierung der betroffenen Anwendung. Durch den Android internen Sharing Mechanismus könnten bösartige Apps Zugriff auf SMB und FTP Zugangsdaten bekommen, die auf dem Android Gerät gespeichert sind.

Read More

Studie: Jedes fünfte Dockerhub Repository Malware verseucht

Sicherheitsforscher von JFrog haben in Zusammenarbeit mit Docker eine großangelegte Malware-Kampagne aufgedeckt, die Millionen von schädlichen Repositories auf Docker Hub platziert hat. Diese Entdeckung betrifft eine Plattform, die weltweit von Entwicklern genutzt wird, um Docker-Images zu verteilen und zu verwalten.

Read More

SQL Injection Schwachstelle in PostgreSQL Java Treiber pgjdbc

Eine schwerwiegende Sicherheitslücke wurde im PostgreSQL JDBC-Treiber (pgjdbc) identifiziert, die eine SQL-Injection ermöglicht. Die Schwachstelle, bekannt unter der CVE-ID CVE-2024-1597, betrifft mehrere Versionen des Treibers und wurde als kritisch mit einem CVSS-Score von 10.0 / 10.0 eingestuft.

Read More