Schwachstelle beim Upload in GitHub identifiziert GitHub ermöglicht Upload von Schadsoftware

Von Thomas Joos 1 min Lesedauer

Anbieter zum Thema

Derzeit gibt es ein Problem bei GitHub, dass es Angreifern ermöglicht über Kommentare auch gefälschte und gefährliche Dateien hochzuladen. Eine Lösung dafür ist aktuell nicht in Sicht. Die Lücke wird bereits ausgenutzt.

Aktuell ist es möglich, dass Cyberkriminelle Malware über GitHub verteilen.
Aktuell ist es möglich, dass Cyberkriminelle Malware über GitHub verteilen.
(Bild: valerybrozhinsky - stock.adobe.com)

Derzeit ist es möglich, Schadsoftware über Kommentare bei GitHub hochzuladen. Erstellen Nutzer einen Kommentar, erstellt GitHub automatisch einen Download-Link, wenn der Kommentar eine Datei umfasst. Der Link umfasst den Namen und das Repository. Angreifer können dadurch einfach vertrauenswürdige Quellen vortäuschen.

Bleeping-Computer berichtet, dass diese Lücke bereits von Cyberkriminellen für die Verbreitung von Malware ausgenutzt wird. Sergei Frankoff, Mitarbeiter des Malware-Analysedienstes UnpacMe berichtet von diesem Problem auch auf X.

Keine Gegenmaßnahme in GitHub verfügbar

Derzeit gibt es keinen Schutz, außer das Schreiben von Kommentaren komplett zu unterbinden. Das geht derzeit für bis zu sechs Monate. Ansonsten können Angreifer Malware an jedes Repository anhängen. Löschen die Angreifer den Kommentar, bleibt die Datei dennoch gespeichert und die erstellte URL bleibt gültig.

Ähnliche Lücken bei GitHub sind schon länger bekannt, wie 0LABS Research berichtet. Um sich zu schützen, sollten Anwender und Admins sehr vorsichtig sein, wenn Sie ungefragt Download-Links erhalten, die auf eine seriöse Quelle bei GitHub verweisen.

(ID:50018896)

Jetzt Newsletter abonnieren

Täglich die wichtigsten Infos zu Softwareentwicklung und DevOps

Mit Klick auf „Newsletter abonnieren“ erkläre ich mich mit der Verarbeitung und Nutzung meiner Daten gemäß Einwilligungserklärung (bitte aufklappen für Details) einverstanden und akzeptiere die Nutzungsbedingungen. Weitere Informationen finde ich in unserer Datenschutzerklärung.

Aufklappen für Details zu Ihrer Einwilligung