GitHub 轮换密钥,以减轻 CVE-2024-0200 漏洞带来的影响

  发布时间:2025-12-07 14:44:52   作者:玩站小弟   我要评论
Bleeping Computer 网站披露,GitHub 轮换了 12 月份修补的漏洞可能泄露的密钥,漏洞被追踪为 CVE-2024-0200,不仅允许威胁攻击者在未打补丁的服务器上远程执行代码,还 。

Bleeping Computer 网站披露,轮换E漏GitHub 轮换了 12 月份修补的密钥漏洞可能泄露的密钥 ,漏洞被追踪为 CVE-2024-0200 ,减轻不仅允许威胁攻击者在未打补丁的洞带的影服务器上远程执行代码 ,还支持威胁攻击者访问生产容器的轮换E漏环境变量(包括凭据)。

近期 ,密钥GitHub Enterprise Server (GHES) 3.8.13、减轻3.9.8、洞带的云计算影3.10.5 和 3.11.3 版本已经对 CVE-2024-0200 漏洞进行了修补 ,轮换E漏GitHub 方面敦促所有客户应尽快安装安全更新 ,密钥以避免遭受网络安全威胁 。减轻

值得一提的洞带的影是 ,针对 CVE-2024-0200 漏洞的轮换E漏利用可能稍微有点复杂并 ,如果想要成功利用漏洞 ,密钥威胁攻击者需要使用组织所有者角色(具有组织的减轻管理员访问权限)进行身份验证。

Github 副总裁兼副首席安全官 Jacob DePriest 表示,亿华云2023 年 12 月 26 日,GitHub 通过 Bug 赏金计划收到一份安全报告,其中显示了一个安全漏洞 ,如果一旦成功利用该漏洞 ,便可以轻松访问生产容器中的凭据。事发当天 ,公司就组织了安全研究人员在 GitHub.com 上修复了漏洞,并开始轮换所有可能暴露的凭证 。

在进行了全面调查后 ,根据漏洞问题的独特性以及对内部的高防服务器遥测和日志记录的分析 ,公司研究人员有信心地认为 CVE-2024-0200  漏洞没有被威胁攻击者发现和利用过 。DePriest 还强调,根据安全程序且出于谨慎考虑,公司对凭证进行了轮换 ,并强烈建议用户定期从 API 中提取公钥  ,以确保使用的是来自 GitHub 的最新数据。

此外,尽管 GitHub 在 12 月份轮换的模板下载大部分密钥无需客户自行操作,但那些使用 GitHub 提交签名密钥和 GitHub Actions、GitHub Codespaces 以及 Dependabot 客户加密密钥的用户需要导入新的公钥。

近期 ,GitHub 似乎很不”健康“,接连爆出多个安全漏洞。前段时间,GitHub 方面修复了一个高严重性企业服务器命令注入漏洞(CVE-2024-0507),该漏洞允许威胁攻击者使用具有编辑器角色的管理控制台用户账户提升权限 。

2023 年 3 月,源码库GitHub.com 的私人 SSH 密钥意外地通过 GitHub 公共仓库 "短暂 "暴露了一段时间,影响了使用 RSA 通过 SSH 进行的 Git 操作 ,之后该公司也轮换了 GitHub.com 的私人 SSH 密钥。

2022 年 12 月,威胁攻击者在攻破 GitHub 公司的开发和发布计划存储库后,窃取了大量敏感数据,迫使GitHub 不得不撤销其 Desktop 和 Atom 应用程序的代码签名证书 。

参考文章:https://www.bleepingcomputer.com/news/security/github-rotates-keys-to-mitigate-impact-of-credential-exposing-flaw/

源码下载
  • Tag:

相关文章

  • “共享屏幕”成新型电信诈骗,不法分子可查看手机桌面全部内容

    7 月 25 日消息,据央视 7 月 24 日晚间报道,当前“共享屏幕”已成为一种新型电信网络诈骗形式,不法分子会利用该功能实时观察事主手机屏幕内容,乃至窃取账号密码等关键信息。报道称,共享屏幕是一种
    2025-12-07
  • 2023 年针对环境服务行业的 DDoS 攻击激增 61839%

    网络基础设施和安全公司 Cloudflare 在上周发布的 2023 年第四季度 DDoS 威胁报告中指出,基于 HTTP 的分布式拒绝服务DDoS)攻击在环境服务行业出现了 "前所未有的激增",占其
    2025-12-07
  • 谷歌Firebase泄露1900万明文密码,2.2亿条数据记录

    三名网络安全研究人员发现,谷歌用于托管数据库、云计算和应用程序开发的平台 Firebase 的错误配置实例在公共互联网上暴露了近 1900 万个明文密码。他们扫描了 500 多万个域名,发现有 916
    2025-12-07
  • 保护敏感数据:Spring Boot中敏感字段加密解密的高效解决方案

    前言相信大家都有这样一个烦恼,就是经常会接到各种推销、广告的电话和短信,如果你没有在他那里留下过联系方式,他又是如何得到了你的联系方式呢?毫无疑问,是个人信息被泄漏了。个人信息的泄漏有人为不合法谋利的
    2025-12-07
  • “无文件”恶意软件的最新藏匿处

    在2022年2月,卡巴斯基实验室的研究人员首次观察到将shellcode放入Windows事件日志的技术。该技术允许在文件系统中隐藏“无文件”最后stager的木马。这种对活动中事件日志的关注不仅限于
    2025-12-07
  • 美国空军版“斯诺登事件”解密:没有安全文化真可怕

    据华盛顿邮报报道,美国空军检察长本周解密并公布了特谢拉泄密事件报告。2023年4月,美国空军网络工程师特谢拉(Teixeira)因在社交媒体平台Discord上长期大量泄露与乌克兰战争有关的美军机密文
    2025-12-07

最新评论