Categories: INCIDENTES

Vulnerabilidade grave no GitHub Enterprise rende US $ 20.000 para pesquisador

O GitHub Enterprise, a versão local do GitHub.com, foi projetado para facilitar a colaboração entre grandes equipes de desenvolvimento de software empresarial.

Em junho, William Bowling, desenvolvedor de software e pesquisador de segurança baseado na Austrália, informou ao GitHub por meio de seu programa de recompensa de bug que havia identificado uma vulnerabilidade potencialmente séria. A exploração bem-sucedida pode ter permitido que um invasor substituísse arquivos arbitrários com conteúdo malicioso, o que poderia resultar na execução arbitrária de comandos em instâncias do Enterprise Server.

A exploração da vulnerabilidade em instâncias do Enterprise Server envolveu a injeção de argumentos maliciosos por meio de opções de comando git.

Embora em si seja uma vulnerabilidade séria, a própria equipe de segurança do Bowling e do GitHub não conseguiu encontrar uma maneira de explorá-la em um cenário do mundo real devido a um mecanismo de proteção contra falsificação de solicitação entre sites (CSRF) implementado pela empresa.

“Para explorar esta vulnerabilidade, um invasor precisaria de permissão para acessar repositórios dentro da instância do GitHub Enterprise Server. No entanto, devido a outras proteções em vigor, não foi possível identificar uma maneira de explorar ativamente essa vulnerabilidade ”, explicou o GitHub.

No entanto, o GitHub avaliou que esta era uma vulnerabilidade séria e decidiu conceder uma recompensa por bug de $ 20.000, Bowling diz . Esta é a maior recompensa que o GitHub oferece para falhas de alta gravidade.

A vulnerabilidade foi corrigida em agosto com o lançamento do GitHub Enterprise 2.21.4, que também corrige uma vulnerabilidade crítica de execução remota de código identificada nas páginas do GitHub.

O GitHub, que pertence à Microsoft, disse no início deste ano que pagou um total de mais de US $ 1 milhão por meio de seu programa de recompensa por bug no HackerOne. A empresa anunciou no ano passado que não haveria limite máximo para recompensas por vulnerabilidade crítica.

Fonte: https://www.securityweek.com/serious-vulnerability-github-enterprise-earns-researcher-20000

Ninja

Na cena de cybersecurity a mais de 25 anos, Ninja trabalha como evangelizador de segurança da informação no Brasil. Preocupado com a conscientização de segurança cibernética, a ideia inicial é conseguir expor um pouco para o publico Brasileiro do que acontece no mundo.

Recent Posts

Agentes de código escrevem os próprios jogadores e vencem

Em vez de jogar turno a turno, o agente escreve um programa que joga sozinho.…

4 horas ago

Google troca raciocínio por difusão para acelerar busca com IA

Em vez de gastar centenas de tokens de raciocínio a cada consulta, o Google treina…

4 horas ago

Cisco Secure Email Gateway: falha 9.8 sob exploração ativa

Um e-mail comum, processado por um appliance desatualizado, basta para executar comandos como root. A…

4 horas ago

Infostealer AMOS mira credenciais de nuvem no macOS

Análise da Unit 42 mostra o AMOS instalado por páginas que prometem um kit para…

4 horas ago

ClickFix no navegador usa Google Sheets como C2 para roubar cripto

A Cisco Talos rastreou por meses uma operação que convence a própria vítima a injetar…

1 semana ago

Rootkit PoisonedRefresh injeta web shell na memória do BIG-IP

A Sophos X-Ops dissecou um implante Linux que altera como o Apache enxerga arquivos PHP…

1 semana ago