Categories: INCIDENTES

Vulnerabilidade grave no GitHub Enterprise rende US $ 20.000 para pesquisador

O GitHub Enterprise, a versão local do GitHub.com, foi projetado para facilitar a colaboração entre grandes equipes de desenvolvimento de software empresarial.

Em junho, William Bowling, desenvolvedor de software e pesquisador de segurança baseado na Austrália, informou ao GitHub por meio de seu programa de recompensa de bug que havia identificado uma vulnerabilidade potencialmente séria. A exploração bem-sucedida pode ter permitido que um invasor substituísse arquivos arbitrários com conteúdo malicioso, o que poderia resultar na execução arbitrária de comandos em instâncias do Enterprise Server.

A exploração da vulnerabilidade em instâncias do Enterprise Server envolveu a injeção de argumentos maliciosos por meio de opções de comando git.

Embora em si seja uma vulnerabilidade séria, a própria equipe de segurança do Bowling e do GitHub não conseguiu encontrar uma maneira de explorá-la em um cenário do mundo real devido a um mecanismo de proteção contra falsificação de solicitação entre sites (CSRF) implementado pela empresa.

“Para explorar esta vulnerabilidade, um invasor precisaria de permissão para acessar repositórios dentro da instância do GitHub Enterprise Server. No entanto, devido a outras proteções em vigor, não foi possível identificar uma maneira de explorar ativamente essa vulnerabilidade ”, explicou o GitHub.

No entanto, o GitHub avaliou que esta era uma vulnerabilidade séria e decidiu conceder uma recompensa por bug de $ 20.000, Bowling diz . Esta é a maior recompensa que o GitHub oferece para falhas de alta gravidade.

A vulnerabilidade foi corrigida em agosto com o lançamento do GitHub Enterprise 2.21.4, que também corrige uma vulnerabilidade crítica de execução remota de código identificada nas páginas do GitHub.

O GitHub, que pertence à Microsoft, disse no início deste ano que pagou um total de mais de US $ 1 milhão por meio de seu programa de recompensa por bug no HackerOne. A empresa anunciou no ano passado que não haveria limite máximo para recompensas por vulnerabilidade crítica.

Fonte: https://www.securityweek.com/serious-vulnerability-github-enterprise-earns-researcher-20000

Ninja

Na cena de cybersecurity a mais de 25 anos, Ninja trabalha como evangelizador de segurança da informação no Brasil. Preocupado com a conscientização de segurança cibernética, a ideia inicial é conseguir expor um pouco para o publico Brasileiro do que acontece no mundo.

Recent Posts

Qualys alerta: avalanche de CVEs e janela de exploração negativa entram na era Mythos

IA está comprimindo a janela entre divulgação e exploração a ponto de ficar negativa. A…

4 semanas ago

NoVoice no Google Play: malware com rootkit infectou 2,3 milhões e mira Androids desatualizados

Operação NoVoice espalhou-se por mais de 50 apps do Google Play e explorou falhas antigas…

1 mês ago

Criminosos dizem ter hackeado a cidade de Meriden (EUA) e roubado dados

Grupo Inc reivindica ataque contra a prefeitura de Meriden, Connecticut. A cidade desligou serviços e…

1 mês ago

Alemanha expõe líder do REvil/GandCrab e reacende debate sobre guerra ao ransomware

A Alemanha expôs o líder ligado a GandCrab/REvil e reforçou o alerta sobre rebrandings no…

1 mês ago

Exploit zero‑day BlueHammer atinge Windows Defender e dá acesso SYSTEM

BlueHammer é um zero‑day LPE que explora o Windows Defender e eleva um usuário comum…

1 mês ago

Drift suspende serviços após ataque que pode ter levado mais de US$ 285 milhões

Drift Protocol suspendeu depósitos e saques após ataque na Solana. Estimativas apontam perdas entre US$…

1 mês ago