当前位置: 首页 > 科技观察

GitHub修复了导致用户登录其他帐户的错误

时间:2023-03-17 13:35:33 科技观察

GitHub昨天通过使他们的GitHub.com网站会话无效来自动注销许多用户的帐户,以保护用户帐户免受潜在的严重安全漏洞。本月早些时候,GitHub收到一份异常行为的外部报告。这种异常行为源于一种罕见的竞争条件,即GitHub用户的登录会话被错误告知另一个登录用户的Web浏览器,导致后者获取前一个用户帐户的身份验证会话cookie并获得访问权限。GitHub因漏洞注销用户账号从昨天开始,GitHub已经注销了世界标准时间3月8日12:03之前登录的所有用户账号。在公司收到关于GitHub.com上可疑行为的初步外部报告近一周后,采取了这一举措。Github在安全公告中写道:“3月2日,GitHub收到一份外部报告,称其经过身份验证的网站用户会话中存在异常行为。收到报告后,GitHub安全与工程部立即开始调查,以了解问题的根本原因、影响、和外观在GitHub.com上的普遍性”。GitHub团队在3月5日星期五修补了安全漏洞,并在周末继续分析。此外,昨天使所有会话失效是修补漏洞的最后一步。根据GitHub的说法,该漏洞可以在后台请求处理期间出现竞争条件的极其罕见的情况下被利用。在这种情况下,登录的GitHub用户的会话cookie会发送到另一个用户的浏览器,使后者能够访问前者的帐户。GitHub首席安全官迈克说:“重要的是要注意,这个问题不是用户帐户密码、SSH密钥或个人访问令牌(PAT)泄露的结果,并且没有证据表明这些曾被GitHub系统访问过。”汉利。漏进去了相反,该问题是由于身份验证会话处理不当的罕见孤立案例造成的。此外,这个问题并不是恶意用户故意触发或瞄准的。”只有不到0.001%的经过身份验证的会话受到影响。GitHub表示,潜在的错误在网站上累积了不到两周的时间。在找到最初的原因后,他们于3月5日修复了该问题,并于3月8日发布了第二个补丁,以进一步加强网站的安全性。这就是导致该网站在世界标准时间3月8日中午使所有活动登录会话失效的原因。没有证据表明其他GitHub资产或产品(例如GitHubEnterpriseServer)受到此错误的影响。汉利在公告中说:“我们认为,这种会话处理不当发生在网站上不到0.001%的经过身份验证的会话中。”虽然我们局外人无法确认此漏洞的具体范围,但考虑到GitHub一个月内有超过3200万活跃访问者(经过身份验证或未经过身份验证),0.001%的经过身份验证的会话意味着超过数万个帐户可能受到影响.影响。此外,关于是否有项目仓库或源代码因该漏洞被恶意篡改的问题,Github暂未回应。此类漏洞如果被犯罪分子利用,可能会为隐蔽的软件供应链攻击铺平道路。本文转自OSCHINA本文标题:GitHub修复导致用户登录其他账户-accounts的bug