NĂ« pĂ«rditĂ«simet e korrigjimeve tĂ« platformĂ«s GitHub Enterprise Server 3.12.4, 3.11.10, 3.10.12 dhe 3.9.15, e cila Ă«shtĂ« destinuar pĂ«r vendosje nĂ« pajisje tĂ« pronarit nĂ« njĂ« mjedis tĂ« ndarĂ« pĂ«r zhvillim tĂ« pĂ«rbashkĂ«t duke pĂ«rdorur teknologjitĂ« GitHub, Ă«shtĂ« identifikuar njĂ« dobĂ«si (CVE-2024-4985) qĂ« lejon qasje me tĂ« drejta administratori pa kaluar pĂ«rmes autentikimit. Problemi shfaqet vetĂ«m nĂ« konfigurimet me njĂ« pikĂ« tĂ« vetme hyrjeje tĂ« bazuar nĂ« teknologjinĂ« SAML, nĂ« tĂ« cilat Ă«shtĂ« pĂ«rfshirĂ« encryptimi i mesazheve nga ofruesit e identitetit (âencrypted assertionsâ). Si rregull, ky regjimi Ă«shtĂ« i çaktivizuar, por ofrohet si njĂ« mundĂ«si shtesĂ« pĂ«r forcimin e sigurisĂ«, e cila aktivizohet nĂ« cilĂ«simet âSettings/Authentication/Require encrypted assertionsâ.
Dobësitë i është caktuar një nivel kritik rreziku (10 nga 10). Për të kryer një sulm, prania e një llogarie nuk kërkohet. Detajet rreth shfrytëzimit të dobësisë nuk jepen, thjesht përmendet se sulmi realizohet përmes falsifikimit të përgjigjes SAML. Informacionet rreth dobësisë janë marrë nga një pjesëmarrës i programit GitHub Bug Bounty, i cili shpërblen për zbulimin e problemeve me sigurinë.
Burimi: opennet.ru
