Търсене
Close this search box.

GitHub публикува спешна поправка на тройка дефекти в сигурността на продукта GitHub Enterprise Server и предупреди, че хакерите могат да се възползват от един от недостатъците, за да получат привилегии на администратор на сайта.

Най-сериозният проблем се проследява като CVE-2024-6800 и обхваща уязвимост, която позволява на нападател да манипулира SAML SSO удостоверяването, за да осигури и/или получи достъп до потребителски акаунт с привилегии на администратор на сайта.

Уязвимостта носи оценка за сериозност по CVSS от 9,5/10 и е описана като грешка в опаковането на XML подпис в GitHub Enterprise Server (GHES) при използване на SAML удостоверяване с конкретни доставчици на идентичност.

„Тази уязвимост позволява на нападател с директен мрежов достъп до GitHub Enterprise Server да подправи SAML отговор, за да осигури и/или получи достъп до потребител с привилегии на администратор на сайта. Използването на тази уязвимост би позволило неоторизиран достъп до инстанцията, без да се изисква предварителна автентикация“, се казва в консултацията.

GitHub заяви, че уязвимостта, съобщена частно чрез програмата за награди за грешки, засяга всички версии на GitHub Enterprise Server преди 3.14 и е поправена във версии 3.13.3, 3.12.8, 3.11.14 и 3.10.16.

Компанията също така документира двойка пропуски със средна степен на опасност, които позволяват на атакуващите да актуализират заглавието, получателите и етикетите на всеки проблем в публично хранилище; и да разкрият съдържанието на проблем от частно хранилище, като използват приложение на GitHub с права само за съдържание: четене и заявки за изтегляне: запис.

GitHub Enterprise Server е самостоятелно хостваната версия на GitHub Enterprise. Тя се инсталира на място или в частен облак и предоставя функциите на базираната в облака версия на GitHub, включително заявки за изтегляне, прегледи на кода и инструменти за управление на проекти.

 

Източник: По материали от Интернет

Подобни публикации

11 октомври 2024

Атаките LotL: Предизвикателството и WatchGuard ...

В областта на киберсигурността все по-трудно се откриват атаки от т...
11 октомври 2024

Киберсигурността - стълбът за защита на нашия свят

Октомври е не само първият месец на есента, но и Месецът на киберси...
11 октомври 2024

31 милиона потребители са засегнати от хакерска...

Интернет архивът потвърди, че е бил хакнат и е претърпял нарушение ...
11 октомври 2024

LLM с изкуствен интелект, подобряващи лова на з...

Стартъпът за киберсигурност Simbian пусна на пазара три AI агента L...
11 октомври 2024

Предизвикателствата в областта на сигурността п...

Какви са приоритетите на CISO и лидерите по сигурността в сравнение...
10 октомври 2024

Какво е Command Prompt, какво е Terminal и кое ...

Чували ли сте някога за Command Prompt на Windows? Или Terminal на ...
Бъдете социални
Още по темата
02/10/2024

Eксплоатирани са уязвимости...

В понеделник американската агенция за киберсигурност...
30/09/2024

Критичен недостатък в NVIDI...

Критична уязвимост в NVIDIA Container Toolkit...
26/09/2024

Вратите на здравно заведени...

Изследовател твърди, че американско здравно заведение...
Последно добавени
11/10/2024

Атаките LotL: Предизвикател...

В областта на киберсигурността все по-трудно...
11/10/2024

Киберсигурността - стълбът ...

Октомври е не само първият месец...
11/10/2024

31 милиона потребители са з...

Интернет архивът потвърди, че е бил...
Ключови думи

Абонамента е почти завършен.

На посоченият от Вас e-mail е изпратено съобщение за потвърждаване на абонамента.

Моля, проверете електронната си поща за да потвърдите.

Благодарим за доверието!