GitHub Enterprise Server中存在严重漏洞,可越权访问实例

f7a891021b342d3a6bc6d7c914257de2.gif 聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

GitHub 发布Enterprise Server (GHES) 安全更新,修复了多个问题,其中一个严重漏洞CVE-2024-9487(CVSS评分9.5)可导致越权访问实例。

cdd23e67f0280a0f81b88e2fb3dba8aa.png

GitHub 提到,“攻击者可利用可选加密断言特性,绕过SAML 单点登录 (SSO) 认证,导致越权用户利用 GitHub Enterprise Server 中存在的一个加密签名验证不当漏洞,访问该实例。”

GitHub 提到该漏洞是因CVE-2024-4985 (CVSS评分10)漏洞修复而引起的,后者在2024年5月修复。

GitHub 还修复了其它两个漏洞:

  • CVE-2024-9539(CVSS评分5.7)是信息泄露漏洞。受害者点击 SVG 资产的恶意URL时,攻击者能够检索受害者的元数据。

  • 管理面板中以HTML形式暴露的敏感数据(尚无CVE编号)。

所有这三个漏洞已在 Enterprise Server 版本3.14.2、3.13.5、3.12.10和3.11.16中修复。

8月份,GitHub 还修复了一个严重漏洞CVE-2024-6800(CVSS评分9.5),可被滥用于获取站点管理员权限。

建议运行易受攻击自托管 GHES 版本的组织机构尽快更新至最新版本。

代码卫士试用地址:https://codesafe.qianxin.com

开源卫士试用地址:https://oss.qianxin.com


推荐阅读

GitHub Enterprise Server 中存在严重的认证漏洞

GitHub 企业服务器中存在严重漏洞,可导致认证绕过

GitHub 企业服务器被曝高危 RCE 漏洞

存疑 CVE 漏洞带来无谓压力 热门开源项目开发者归档 GitHub 仓库

原文链接

https://thehackernews.com/2024/10/github-patches-critical-flaw-in.html

题图:Pixabay License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

d40457bb067a0c4a4479928006a38876.jpeg

4695278008ae6729d7f69b88d89dbe6e.jpeg

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

   d81d36a056f1912ec7f8e475727e1460.gif 觉得不错,就点个 “在看” 或 "赞” 吧~

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值