[TLP:CLEAR] GitHub Enterprise Server 3.12.2 opravuje 4 zranitelnosti

GitHub Enterprise Server 3.12.2 opravuje 4 zranitelnosti [1].

GitHub Enterprise Server - (CVE-2024-3646) CVSS 8.0 (High)

Autentizovanému vzdálenému útočníkovi s rolí editora v konzoli pro správu je umožněno získat administrátorský SSH přístup k instanci během konfigurace integrace chatu [2].

Zranitelnost se nachází v produktu GitHub Enterprise Server ve verzích (<3.12.2) OR (<3.11.8) OR (<3.10.10) OR (<3.9.13)

CVSS: CVSS:3.1/AV:N/AC:H/PR:H/UI:N/S:C/C:H/I:H/A:H

Více informací:

Zranitelnost byla veřejně oznámena 18. 4. 2024.

GitHub Enterprise Server - (CVE-2024-3684) CVSS 8.0 (High)

Autentizovanému vzdálenému útočníkovi s rolí editora v konzoli pro správu je umožněno získat SSH přístup k instanci použitím škodlivého příkazu během konfigurace úložišť artefaktů, protokolů a migrací [3].

Zranitelnost se nachází v produktu GitHub Enterprise Server ve verzích (<3.12.2) OR (<3.11.8) OR (<3.10.10) OR (<3.9.13)

CVSS: CVSS:3.1/AV:N/AC:H/PR:H/UI:N/S:C/C:H/I:H/A:H

Více informací:

Zranitelnost byla veřejně oznámena 18. 4. 2024.

GitHub Enterprise Server - (CVE-2024-3470) CVSS 5.9 (Medium)

Autentizovanému vzdálenému útočníkovi s deploy klíčem pro úložiště vlastněné organizací je umožněno obejít sadu pravidel určených správcem organizace [4].

Zranitelnost se nachází v produktu GitHub Enterprise Server ve verzích (<3.12.2) OR (<3.11.8) OR (<3.10.10) OR (<3.9.13)

CVSS: CVSS:3.1/AV:N/AC:H/PR:H/UI:N/S:U/C:N/I:H/A:H

Více informací:

Zranitelnost byla veřejně oznámena 18. 4. 2024.

GitHub Enterprise Server - (CVE-2024-2440) CVSS 5.5 (Medium)

Autentizovanému vzdálenému útočníkovi je umožněno udržet si přístup správce k odpojenému úložišti v důsledku "race condition" tím, že provede mutaci jazyka GraphQL, která změní oprávnění úložiště, zatímco je úložiště odpojeno [5].

Zranitelnost se nachází v produktu GitHub Enterprise Server ve verzích (<3.12.2) OR (<3.11.8) OR (<3.10.10) OR (<3.9.13)

CVSS: CVSS:3.1/AV:N/AC:H/PR:H/UI:N/S:U/C:L/I:H/A:L

Více informací:

Zranitelnost byla veřejně oznámena 18. 4. 2024.


Publikovala Michaela Mačalíková dne 22. 4. 2024.

CESNET CERTS Logo