کشف آسیب‌پذیری بحرانی در سرور GitHub Enterprise

کشف آسیب‌پذیری بحرانی در سرور GitHub Enterprise

تاریخ ایجاد

آسیب‌پذیری دور زدن احراز هویت در سرور (GHES) GitHub Enterprise با شناسه CVE-2024-4985 و شدت بحرانی 10.0، هنگام استفاده از احراز هویت SAML single sign-on با ویژگی encrypted assertions اختیاری وجود دارد. این نقص امنیتی به مهاجم اجازه می‌دهد تا یک SAML response را جعل کند و به کاربری با امتیازات administrator سایت دسترسی پیدا کند. بهره‌برداری از این آسیب‌پذیری امکان دسترسی غیرمجاز را بدون نیاز به احراز هویت قبلی فراهم می‌کند.

محصولات تحت تأثیر
این آسیب‌پذیری تمام نسخه‌های GitHub Enterprise Server قبل از 3.13.0 را تحت تأثیر قرار می‌دهد.

توصیه‌های امنیتی
آسیب‌پذیری مذکور در نسخه‌های 3.9.15 ، 3.10.12، 3.11.10 و 3.12.4 وصله شده است.

منبع خبر:


https://nvd.nist.gov/vuln/detail/CVE-2024-4985