Vulneraibilitet në GitHub Enterprise Server që jep të drejta administratori pa autentifikim

NĂ« pĂ«rmirĂ«simet corrective tĂ« platformĂ«s GitHub Enterprise Server 3.12.4, 3.11.10, 3.10.12 dhe 3.9.15, e cila Ă«shtĂ« pĂ«r tĂ« implementuar nĂ« pajisjet e veta, Ă«shtĂ« identifikuar njĂ« vulneraibilitet (CVE-2024-4985) qĂ« lejon akses me tĂ« drejta administratori pa kaluar nĂ«pĂ«r autentifikim. Problemi shfaqet vetĂ«m nĂ« konfigurimet me njĂ« pikĂ« hyrĂ«se tĂ« bazuar nĂ« teknologjinĂ« SAML, ku Ă«shtĂ« aktivizuar kodimi i mesazheve nga ofruesit e identitetit (“encrypted assertions”). Kjo mĂ«nyrĂ« Ă«shtĂ« e çaktivizuar si parazgjedhje, por ofrohet si njĂ« mundĂ«si shtesĂ« pĂ«r tĂ« forcuar sigurinĂ«, e aktivizueshme nĂ« faqet e caktimeve 'Settings/Authentication/Require encrypted assertions'.

Vulnerabilitetet i janë caktuar nivelin kritik të rrezikut (10 nga 10). Për të kryer një sulm nuk kërkohet një llogari. Detajet rreth shpërthimit të vulneraibilitetit nuk jepen, vetëm përmendet se sulmi kryhet përmes falsifikimit të përgjigjes SAML. Informacionet për vulneraibilitetin janë marrë nga një pjesëmarrës në programin GitHub Bug Bounty, i cili paguan shpërblime për zbuluar problemet e sigurisë.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster