์์ฒด ์ฅ๋น์ GitHub ๊ธฐ์ ์ ๊ธฐ๋ฐ์ผ๋ก ํ ๊ณต๋ ๊ฐ๋ฐ์ ์ํ ๋ณ๋์ ํ๊ฒฝ์ ๋ฐฐํฌํ๊ธฐ ์ํ GitHub Enterprise Server ํ๋ซํผ 3.12.4, 3.11.10, 3.10.12 ๋ฐ 3.9.15์ ์์ ์ ๋ฐ์ดํธ์์ ์ทจ์ฝ์ (CVE-2024)์ด ๋ฐ์ํ์ต๋๋ค. -4985) ์ธ์ฆ ์์ด ๊ด๋ฆฌ์ ๊ถํ์ผ๋ก ์ ๊ทผ์ด ๊ฐ๋ฅํ ๊ฒ์ผ๋ก ํ์ธ๋์์ต๋๋ค. ๋ฌธ์ ๋ ์ํธํ๋ ์ด์ค์ ์ด ํ์ฑํ๋ SAML ๊ธฐ๋ฐ Single Sign-On ๊ตฌ์ฑ์์๋ง ๋ฐ์ํฉ๋๋ค. ๊ธฐ๋ณธ์ ์ผ๋ก ์ด ๋ชจ๋๋ ๋นํ์ฑํ๋์ด ์์ง๋ง "์ค์ /์ธ์ฆ/์ํธํ๋ ์ด์ค์ ํ์" ์ค์ ์์ ํ์ฑํ๋์ด ๋ณด์ ๊ฐํ๋ฅผ ์ํ ์ถ๊ฐ ๊ธฐ๋ฅ์ผ๋ก ์ ๊ณต๋ฉ๋๋ค.
์ทจ์ฝ์ ์๋ ์ฌ๊ฐํ ์ฌ๊ฐ๋ ์์ค(10์ ๋ง์ ์ 10์ )์ด ์ง์ ๋์์ต๋๋ค. ๊ณต๊ฒฉ์ ์ํํ๋ ๋ฐ ๊ณ์ ์ด ํ์ํ์ง ์์ต๋๋ค. ์ทจ์ฝ์ ์
์ฉ์ ๋ํ ์์ธํ ๋ด์ฉ์ ์ ๊ณต๋์ง ์์ผ๋ฉฐ SAML ์๋ต ์์กฐ๋ฅผ ํตํด ๊ณต๊ฒฉ์ด ์ํ๋๋ค๋ ๊ฒ๋ง ์ธ๊ธ๋ฉ๋๋ค. ์ทจ์ฝ์ ์ ๋ํ ์ ๋ณด๋ ๋ณด์ ๋ฐ๊ฒฌ์ ๋ํ ๋ณด์์ ์ง๊ธํ๋ GitHub Bug Bounty ํ๋ก๊ทธ๋จ ์ฐธ๊ฐ์๋ก๋ถํฐ ์ป์ ๊ฒ์
๋๋ค. ๋ฌธ์ .
์ถ์ฒ : opennet.ru
