Back to Blog

ช่องโหว่ GitHub Verified Commits ถูกโจมตีโดยไม่พังลายเซ็น

งานวิจัยเผยช่องโหว่ใน GitHub Verified Commits ที่ทำให้ผู้โจมตีสามารถสร้าง Commit ปลอมโดยไม่พังลายเซ็น ส่งผลกระทบต่อความปลอดภัยของซอฟต์แวร์

Sales
1 min read
ช่องโหว่ GitHub Verified Commits ถูกโจมตีโดยไม่พังลายเซ็น

งานวิจัยใหม่เผยให้เห็นช่องโหว่ร้ายแรงในระบบ Git Commit Verification ซึ่งสร้างความกังวลให้กับวงการซอฟต์แวร์ทั่วโลก โดยนักวิจัยค้นพบว่าแฮชของ Git Commit ที่ถูกลงนามนั้นไม่ใช่ชื่อเฉพาะที่ไม่ซ้ำใครอย่างที่หลายคนเข้าใจอีกต่อไป

ด้วยช่องโหว่นี้ ผู้ที่ไม่ใช่เจ้าของคีย์ลงนามสามารถสร้าง Commit ตัวที่สองที่มีไฟล์ ผู้เขียน และวันที่เดียวกัน พร้อมลายเซ็นที่ถูกต้อง ซึ่ง GitHub จะยังคงประทับตรา Verified เหมือนเดิม ทุกสิ่งที่ผู้ตรวจสอบตรวจสอบจะตรงกัน แต่แฮชของ Commit จะแตกต่างกัน



หลักการทำงานของช่องโหว่


ช่องโหว่นี้เกิดขึ้นจากความเข้าใจผิดในโครงสร้างของ Git Commit โดยเฉพาะการทำงานของฟังก์ชันแฮชที่ใช้สร้างลายเซ็น นักวิจัยพบว่าการสร้าง Commit ใหม่ที่มีเนื้อหาเหมือนกันทุกประการ แต่มีแฮชที่แตกต่างกันนั้นเป็นไปได้ โดยไม่จำเป็นต้องทำลายลายเซ็นเดิม

การโจมตีนี้ใช้ประโยชน์จากจุดอ่อนในกระบวนการสร้าง Commit Hash ซึ่งไม่ได้ถูกผูกเข้ากับลายเซ็นอย่างแท้จริง ทำให้ผู้โจมตีสามารถสร้าง Commit ปลอมที่ดูเสมือนจริงได้ทุกประการ ยกเว้นเพียงค่าแฮชเท่านั้น



ผลกระทบต่อความปลอดภัยของซอฟต์แวร์


การค้นพบครั้งนี้ส่งผลกระทบอย่างรุนแรงต่อระบบความเชื่อถือในวงการพัฒนาซอฟต์แวร์ โดยเฉพาะโครงการโอเพนซอร์สที่พึ่งพาการตรวจสอบลายเซ็น Commit เพื่อยืนยันความถูกต้องของโค้ด

ผู้โจมตีสามารถแทรกโค้ดที่เป็นอันตรายผ่าน Commit ที่ถูกตรวจสอบแล้ว โดยที่ผู้ใช้ทั่วไปไม่สามารถสังเกตเห็นความแตกต่างได้ สร้างความเสี่ยงต่อ Supply Chain Attack ในวงกว้าง



แนวทางการป้องกันและการแก้ไข


แม้ว่าช่องโหว่นี้จะน่ากังวล แต่ก็มีแนวทางในการป้องกันหลายประการ นักพัฒนาควรตรวจสอบค่า Commit Hash ด้วยตนเองนอกเหนือจากการพึ่งพาเครื่องหมาย Verified จาก GitHub เพียงอย่างเดียว

การใช้ระบบ Two-Factor Authentication และการตรวจสอบลายเซ็นผ่านช่องทางที่สองเพิ่มเติม จะช่วยลดความเสี่ยงจากการโจมตีลักษณะนี้ได้ นอกจากนี้ การอัปเดตซอฟต์แวร์และเครื่องมือพัฒนาให้ทันสมัยอยู่เสมอก็เป็นสิ่งจำเป็น



มุมมองของวงการความปลอดภัย


ผู้เชี่ยวชาญด้านความปลอดภัยได้ออกมาแสดงความกังวลต่อช่องโหว่นี้ โดยชี้ให้เห็นว่ามันเป็นช่องโหว่ที่เกิดจากความเข้าใจผิดพื้นฐานของระบบที่ถูกใช้งานมานานหลายปี พวกเขาเรียกร้องให้ GitHub และทีมพัฒนา Git เร่งปรับปรุงระบบโดยด่วน

การค้นพบนี้ยังเป็นเครื่องเตือนใจว่าไม่มีระบบใดที่ปลอดภัย 100 เปอร์เซ็นต์ นักพัฒนาจึงควรใช้ความระมัดระวังและตรวจสอบทุกอย่างอย่างรอบคอบ แม้กระทั่งสิ่งที่ถูกทำเครื่องหมายว่าปลอดภัยแล้วก็ตาม



Reference


The Hacker News

หากสนใจสินค้า หรือต้องการคำปรึกษาเพิ่มเติม

💬 Line @monsteronline

☎️ Tel 02-026-6664

📩 Email [email protected]

🌐 ดูสินค้าเพิ่มเติม mon.co.th

แชทผ่าน LINEดูสินค้าทั้งหมด