Новости компьютерной безопасности:

  Latest News

GitHub CLI RCE Vulnerability Let Attackers Execute Malicious Commands

С сайта: Vulnerability(cybersecuritynews.com)

GitHub CLI RCE Vulnerability Let Attackers Execute Malicious Commands

Author: Guru Baran

A critical security vulnerability has been discovered in GitHub CLI that could allow attackers to execute malicious commands on a user’s system through remote code execution (RCE).

The flaw, identified as CVE-2024-32002, affects versions of GitHub CLI prior to 2.62.0 and poses a significant risk to developers who use the tool to interact with GitHub repositories and services.

The vulnerability stems from the way GitHub CLI handles SSH connection details when users connect to Codespace environments.

Specifically, the issue arises when using the `gh codespace ssh` or `gh codespace logs` commands to interact with a malicious Codespace SSH server.

The exploit takes advantage of the fact that GitHub CLI retrieves SSH connection details, including the remote username, which is then used to execute SSH commands.

An attacker could craft a malicious devcontainer with a modified SSH server that injects arbitrary SSH arguments into the connection details.

When a user connects to a compromised Codespace, the attacker can manipulate the remote username to include malicious SSH arguments.

For example, a crafted username containing `-oProxyCommand=”echo hacked” #` could cause the SSH command to execute arbitrary code on the user’s workstation, reads the advisory.

The `-oProxyCommand` flag instructs SSH to execute the provided command, while the `#` character acts as a shell comment, effectively hiding any subsequent SSH arguments.

Successful exploitation of this vulnerability could lead to:

  1. Arbitrary code execution on the user’s system
  2. Potential compromise of sensitive data and credentials
  3. Installation of malware or backdoors
  4. Further lateral movement within the user’s network

To protect against this vulnerability, GitHub has released version 2.62.0 of the CLI tool, which includes a fix for the issue. Users are strongly advised to take the following actions:

  1. Upgrade GitHub CLI to version 2.62.0 or later immediately
  2. Exercise caution when using custom devcontainer images
  3. Prefer default or pre-built devcontainers from trusted sources
  4. Be wary of connecting to Codespaces from untrusted repositories

This vulnerability highlights the importance of security in developer tools and the potential risks associated with remote development environments.

As the use of cloud-based development environments continues to grow, it is crucial for both tool providers and users to prioritize security and implement robust validation mechanisms to prevent similar vulnerabilities in the future.



#Cyber_Security #Cyber_Security_News #Exploit #Vulnerability #cyber_security #cyber_security_news #GitHub_CLI_Vulnerability #Remote_Code_Execution_(RCE)

Оригинальная версия на сайте: GitHub CLI RCE Vulnerability Let Attackers Execute Malicious Commands
Вернуться к списку новостей К свежим новостям Здесь был google AdSense.
Вместо рекламы товаров началась политическая агитация.
Отключено до получения извинений.

Вернуться к списку новостей Здесь был google AdSense.
Вместо рекламы товаров началась политическая агитация.
Отключено до получения извинений.


Новости проекта CSN:

✉ CSN.net4me.net

Обновление сайта csn.net4me.net

Обновление сайта csn.net4me.net 💻
cyber security news
  • Физически мы переехали на новый сервер. Благодарим наших подписчиков и постоянных читателей за терпение и понимание.
  • Сайт csn.net4me.net полностью адаптирован для работы по шифрованному SSL соединению.
  • Изменен механизм обработки и отображения опасных и критических уязвимостей.

Благодарим что вы с нами.


#CSN_обновление_сайта
https://csn.net4me.net/cyber_security_8301.html

Дополнительный материал

О проекте CSN

Проект CSN.net4me.net родился 16 Марта 2018 года.
Проект находится в самом начале своего развития. Конечно оформление, наполнение будет меняться. Одно останется неизменным - самые свежие новости компьютерной и сетевой безопасности.

О проекте net4me

Проект net4me.net развивался как сборник готовых решений и документации по темам компьютерной безопасности, сетевых решений и СПО (в часности linux). Темпы развития IT отрасли оказались столь быстрыми, что некоторые знания, технологии и информация о них устаревали мгновенно. Тем не менее, некоторый материал net4me.net до сих пор востребован.

Об источниках

Новости берутся CSN из открытых и доступных каждому источников. Авторы проекта стараются подбирать авторитетные и проверенные источники. Но, тем не менее, не несут ответственности за содержимое новостей. В каждой новости указывается источник этой новости, её автор и ссылка на оригинал новости.

Информация

Если вы желаете чтобы новости вашего ресурса были размещены на сайте CSN, то свяжитесь с авторами проекта csn@net4me.net и предложите ссылку на rss или xml ленту новостей вашего ресурса. Любая предложенная информация будет рассмотрена редакцией.