The OpenNET Project / Index page

[ новости /+++ | форум | wiki | теги | ]

GitHub устранил уязвимость, приводившую к подмене сеанса пользователя

09.03.2021 09:53

GitHub сообщил о сбросе всех аутентифицированных сеансов к GitHub.com и необходимости подключиться к сервису вновь из-за выявления проблемы с безопасностью. Отмечается, что проблема проявляется очень редко и затрагивает лишь небольшое число сеансов, но потенциально представляет большую опасность, так как позволяет одному аутентифицированному пользователю получить доступ к сеансу другого пользователя.

Уязвимость вызвана состоянием гонки при обработке запросов бэкендом и приводит к маршрутизации сеанса пользователя в браузер другого пользователя, что позволяет получить полный доступ к чужой сессионной cookie. По приблизительной оценке неверное перенаправление затронуло около 0.001% от всех аутентифицированных сеансов на GitHub.com. Утверждается, что подобная переадресация возникала при случайном стечении обстоятельств, которые невозможно преднамеренно вызвать действиями злоумышленника. Вызывающие проблему изменения были внесены 8 февраля и исправлены 5 марта. 8 марта были добавлены дополнительные проверки с более общей защитой от подобного типа ошибок.

  1. Главная ссылка к новости (https://github.blog/2021-03-08...)
  2. OpenNews: Уязвимость в GitHub Actions, допускающая подстановку команд
  3. OpenNews: Уязвимость, позволяющая осуществить подстановку SQL-кода в GitHub Enterprise
  4. OpenNews: Выявлена порция уязвимых SSH-ключей доступа к GitHub
  5. OpenNews: В GitHub устранена уязвимость, допускающая внедрение кода в любой репозиторий
  6. OpenNews: Через уязвимость в GitHub от имени Линуса Торвальдса создан фиктивный репозиторий linux-ng
Лицензия: CC-BY
Тип: Проблемы безопасности
Короткая ссылка: https://opennet.ru/54723-github
Ключевые слова: github
Поддержать дальнейшую публикацию новостей на OpenNET.


Обсуждение (28) Ajax | 1 уровень | Линейный | +/- | Раскрыть всё | RSS
  • 1.1, КО (?), 10:02, 09/03/2021 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Хотел уже начать ныть что дырень и лохи, но подумал что всякое бывает чего уж там.
    Лишь бы не маскировали данным апдейтом очередные бэкдоры.
     
  • 1.2, Аноним (2), 10:10, 09/03/2021 [ответить] [﹢﹢﹢] [ · · · ]  
  • +4 +/
    А я думал, чего у меня в последнее время периодически файерфокс баговал, когда я заходил на discourse с логином через гитхаб (файерфокс тупо пустую страницу показывал) и приходилось сбрасывать куки браузера.
     
     
  • 2.3, t28 (?), 10:15, 09/03/2021 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Вы попали в пресловутые "0.001% от всех аутентифицированных сеансов".
     
     
  • 3.4, Аноним (2), 10:29, 09/03/2021 [^] [^^] [^^^] [ответить]  
  • +2 +/
    Я че-то сомневаюсь, что они раскрыли истинные проценты (кто себе будет репутацию руинить), потому что делать это мне приходилось раз 5
     
     
  • 4.7, Нанобот (ok), 12:37, 09/03/2021 [^] [^^] [^^^] [ответить]  
  • +/
    А я думаю, истинные проценты никто не считал и число 0.001% взято с потолка
     
  • 3.8, shithub (?), 12:43, 09/03/2021 [^] [^^] [^^^] [ответить]  
  • +/
    Мы сбрасывали-то не 0001%, а все подряд ;-)

     

  • 1.5, Аноним (5), 10:51, 09/03/2021 [ответить] [﹢﹢﹢] [ · · · ]  
  • +4 +/
    С утра захожу на GitHub и вижу, что я не авторизован — подумал, что проблемы с хранилищем cookies в Chromium. Оказалось иначе.
     
  • 1.6, Иваня (?), 11:22, 09/03/2021 [ответить] [﹢﹢﹢] [ · · · ]  
  • –2 +/
    То-то я думал, а что это у меня авторизация на GitHub слетела, а оно вон оно что. Молодцы, хвалю.
     
  • 1.9, Аноним (-), 13:11, 09/03/2021 [ответить] [﹢﹢﹢] [ · · · ]  
  • –4 +/
    Все эти вещи начали происходить после покупки ГитХаба Майкрософтом.

    Майкрософт - это деградация.

     
     
  • 2.10, Урри (ok), 13:23, 09/03/2021 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Исправление дыр - деградация? Аноним, ты в своем уме?
     
     
  • 3.11, Ilya Indigo (ok), 13:44, 09/03/2021 [^] [^^] [^^^] [ответить]  
  • +1 +/
    > Вызывающие проблему изменения были внесены 8 февраля...
     
  • 3.15, Аноним (15), 15:53, 09/03/2021 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Кстати деграднула UI которая стала тупить и тормозить, неизвестно чего они туда понапихали и каких зондов но раньше летало и это еще без жабаскрипта.
     
     
  • 4.18, Dzen Python (ok), 22:33, 09/03/2021 [^] [^^] [^^^] [ответить]  
  • –2 +/
    Ну зато все стильно-модно-молодежно. И гендерно нейтрально. И расово толерантно.
     
     
  • 5.27, Аноним (-), 19:21, 11/03/2021 [^] [^^] [^^^] [ответить]  
  • +/
    Визуально, как-раз таки, ничего не поменялось. Такое впечатление что специально сделаны тормоза, ну не верю я что дизигнеры на столько деграданты, либо конечно мстят за невыплату зп
     
  • 5.28, Последний из могикан (?), 20:11, 15/03/2021 [^] [^^] [^^^] [ответить]  
  • +/
    Белый консервативный шовинист
     
  • 4.24, Аноним (24), 21:23, 10/03/2021 [^] [^^] [^^^] [ответить]  
  • +/
    > но раньше летало и это еще без жабаскрипта

    Там вроде всегда js был.

     
  • 2.12, Аноним (2), 14:05, 09/03/2021 [^] [^^] [^^^] [ответить]  
  • +/
    Они купили гитхаб, чтоб выгнать всех разработчиков и заменить индусами?
     
     
  • 3.13, Аноним84701 (ok), 14:17, 09/03/2021 [^] [^^] [^^^] [ответить]  
  • +/
    > Они купили гитхаб, чтоб выгнать всех разработчиков и заменить индусами?

    С этим там успешно справлялись и сами, еще до покупки.
    Я уже и не помню когда та же менюшка выбора бранча/тега, работала не то что без ЖС (а были, были времена!), но хотя бы не требовала последней-предпоследней версии хромолисы.


     
     
  • 4.14, Аноним (2), 15:34, 09/03/2021 [^] [^^] [^^^] [ответить]  
  • +/
    А почему у вас не последняя версия хромолисы?
     
     
  • 5.20, Аноним (20), 04:50, 10/03/2021 [^] [^^] [^^^] [ответить]  
  • +/
    Некоторые, например, сидят на ESR.
     
     
  • 6.21, Аноним (2), 10:45, 10/03/2021 [^] [^^] [^^^] [ответить]  
  • –1 +/
    Больно?
     
  • 4.23, пох. (?), 16:52, 10/03/2021 [^] [^^] [^^^] [ответить]  
  • +/
    Кстати, очень забавно что чуть ли не половина кода небезызвестного плагина (опять сломали, между нами) занимается вовсе не починкой шитхаба, а отламыванием бесконечных csp подлянок этого самого шитхаба, изо всех сил старающегося заблокировать расширениям такую возможность. Кажется, потому и сломалось - там опять еще более улучшили csp.

    И, если ты проспал, без js (без особого, шитхабовского js с тормозными перемигивающимися модными полифилами) теперь там не работает вообще ничего. Вот совсем, а не только выбор версии. Воистину, достижение для сайта, чья единственная задача - просто показывать текст исходника. И чяяяяятик, конечно, но если он сломается, никто из  нас, полагаю, не заметит.

     
     
  • 5.25, Аноним84701 (ok), 00:12, 11/03/2021 [^] [^^] [^^^] [ответить]  
  • +/
    > И, если ты проспал, без js (без особого, шитхабовского js с тормозными
    > перемигивающимися модными полифилами) теперь там не работает вообще ничего. Вот совсем,
    > а не только выбор версии.

    Да нет, все "норм" -- вместо описания/комментария, времени и автора коммита показывает только серые прямоугольники (на фоне загрузки 1.18 MB данных без JS-скриптов, для простой странички мелкого проекта -- очешуительная экономия, однако!), но кликнуть на ссылку и увидеть код все еще можно.

    С другой стороны, я и не знаю уже, как оно "должно работать" на самом деле -- подозреваю, что даже в последнем FF-ESR, без скрипторезки, оно показывается ущербно.

     
     
  • 6.26, пох. (?), 00:22, 11/03/2021 [^] [^^] [^^^] [ответить]  
  • +/
    кот можно, дифф - уже нет.

    Серые прямоугольники, если что, еще тоже надо загрузить и отрисовать.

    P.S. если у тебя совсем древняя, 52я мурзилалтс - найди плагин justoff, и добавь или замени там в исходнике симанку на мурзилу - увидишь, где. Полагаю, починитсо. Не забудь проверить консоль на тему вони про csp, если есть - выключи на..й.

     

  • 1.16, Аноним (16), 16:59, 09/03/2021 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Правильно не так. Всякие iPony и Fracta1L'ы сначала на гавнокодили ошибку а потом вызывали нормальных людей её исправить.
     
     
  • 2.22, пох. (?), 16:22, 10/03/2021 [^] [^^] [^^^] [ответить]  
  • +/
    Но по вызову явилась индусская бригада, сбросила всем сессии и отчиталась о невиданном успехе в борьбе с безопастностью.

     

  • 1.17, Аноним (17), 20:32, 09/03/2021 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Ну и зря.
     
     
  • 2.19, Аноним (19), 23:27, 09/03/2021 [^] [^^] [^^^] [ответить]  
  • +/
    Лучше бы не устранял.
     
     Добавить комментарий
    Имя:
    E-Mail:
    Текст:
    При перепечатке указание ссылки на opennet.ru обязательно



    Спонсоры:
    Inferno Solutions
    Hosting by Hoster.ru
    Хостинг:

    Закладки на сайте
    Проследить за страницей
    Created 1996-2021 by Maxim Chirkov
    Добавить, Поддержать, Вебмастеру