Vulnerabilitet në GitHub Enterprise Server, duke ndarë të drejtat e administratorit pa autentifikim

NĂ« pĂ«rditĂ«simet e korrigjimeve tĂ« platformĂ«s GitHub Enterprise Server 3.12.4, 3.11.10, 3.10.12 dhe 3.9.15, e cila Ă«shtĂ« destinuar pĂ«r vendosje nĂ« pajisje tĂ« pronarit nĂ« njĂ« mjedis tĂ« ndarĂ« pĂ«r zhvillim tĂ« pĂ«rbashkĂ«t duke pĂ«rdorur teknologjitĂ« GitHub, Ă«shtĂ« identifikuar njĂ« dobĂ«si (CVE-2024-4985) qĂ« lejon qasje me tĂ« drejta administratori pa kaluar pĂ«rmes autentikimit. Problemi shfaqet vetĂ«m nĂ« konfigurimet me njĂ« pikĂ« tĂ« vetme hyrjeje tĂ« bazuar nĂ« teknologjinĂ« SAML, nĂ« tĂ« cilat Ă«shtĂ« pĂ«rfshirĂ« encryptimi i mesazheve nga ofruesit e identitetit (“encrypted assertions”). Si rregull, ky regjimi Ă«shtĂ« i çaktivizuar, por ofrohet si njĂ« mundĂ«si shtesĂ« pĂ«r forcimin e sigurisĂ«, e cila aktivizohet nĂ« cilĂ«simet “Settings/Authentication/Require encrypted assertions”.

Dobësitë i është caktuar një nivel kritik rreziku (10 nga 10). Për të kryer një sulm, prania e një llogarie nuk kërkohet. Detajet rreth shfrytëzimit të dobësisë nuk jepen, thjesht përmendet se sulmi realizohet përmes falsifikimit të përgjigjes SAML. Informacionet rreth dobësisë janë marrë nga një pjesëmarrës i programit GitHub Bug Bounty, i cili shpërblen për zbulimin e problemeve me sigurinë.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster