Архив метки: Github

Выпустил эпизод про июньский Microsoft Patch Tuesday

Выпустил эпизод про июньский Microsoft Patch Tuesday. В целом, совпало с первыми впечатлениями, но добавил спуфинг в OneNote и подсветил уязвимости с "Proof-of-Concept Exploit" в CVSS Temporal. Ну и добавил деталей, как обычно.

———

Hello everyone! This episode will be about Microsoft Patch Tuesday for June 2023, including vulnerabilities that were added between May and June Patch Tuesdays. This time there were only 3 vulnerabilities used in attacks or with a public exploit. And only one of them is more or less relevant.

TOP of the Vulristics report
00:38 Memory Corruption – Microsoft Edge (CVE-2023-3079)
01:12 Remote Code Execution – GitHub (CVE-2023-29007)
01:40 Spoofing – Microsoft OneNote (CVE-2023-33140)

02:01 10 vulnerabilities CVSS Temporal Metrics "Proof-of-Concept Exploit"

No exploits or signs of exploitation in the wild
03:10 Remote Code Execution – Windows Pragmatic General Multicast (PGM) (CVE-2023-29363, CVE-2023-32014, CVE-2023-32015)
04:02 Remote Code Execution – Microsoft Exchange (CVE-2023-32031, CVE-2023-28310)
05:27 Elevation of Privilege – Microsoft SharePoint (CVE-2023-29357)

🎞 Video
🎞 Video2 (for Russia)
📘 Blogpost
🗒 Vulristics report

GitHub начал блокировать персональные аккаунты сотрудников подсанкционных компаний

GitHub начал блокировать персональные аккаунты сотрудников подсанкционных компаний. Сейчас пострадали сотрудники компании YADRO. Это отечественный вендор серверов и систем хранения данных.

Компания под блокирующими американскими санкциями с 24 февраля 2023 года. В корпоративном GitHub аккаунте YADRO все репозитории теперь в статусе Public archive, т.е. только для чтения. У 6 из 7 человек с Organization permissions в YADRO, все репозитории в статусе Public archive. Только одному почему-то не поблочили.

В частности, заблочили репозиторий популярной утилиты IPMI Tool, которую мантейнит сотрудник компании YADRO Александр Амелькин. Судя по сообщению Александра, учетку GitHub ему тоже засуспендили.

Что тут можно сказать:

1. То, что поблочили корпоративные акки это было ожидаемо. Из тех же соцсеточек и Ютуба удаляют аки компаний только в путь. То, что поблочили личные акки сотрудников это уже что-то новенькое. Обычно тех, кто не под персональными санциями, не трогали. Видимо ситуация изменилась. Этак далеко могут зайти и начать вводить ограничения против бывших сотрудников или вообще не сотрудников, а каким-то образом связанных лиц.
2. Если важно пользоваться именно GitHub (GitLab, Bitbucket и т.п.), связь с компанией под санкциями лучше не светить. 🤫
3. По-хорошему нужно переводить проекты на альтернативные площадки (российские, китайские). Т.к. у меня на GitHub ничего супер-критичного нет, я буду там сидеть пока не заблочат, а потом перееду на российскую площадку. Или вообще хостить код буду у себя на сайте, все равно я там единственный контрибьютор как правило. 🙂