SK-CERT Bezpečnostné varovanie V20240522-04

Dôležitosť Kritická
Klasifikácia Neutajované/TLP:CLEAR
CVSS Skóre
10.0
Identifikátor
GitHub Enterprise Server – kritická bezpečnostná zraniteľnosť
Popis
Vývojári platformy GitHub vydali bezpečnostnú aktualizáciu svojho produktu GitHub Enterprise Server (GHES), ktorá opravuje kritickú bezpečnostnú zraniteľnosť.
Kritická bezpečnostná zraniteľnosť s identifikátorom CVE-2024-4985 spočíva v nedostatočnej implementácii mechanizmov autentifikácie komponentu SAML s aktivovaným single sign-on (SSO) a umožňuje vzdialenému, neautentifikovanému útočníkovi prostredníctvom zaslania špeciálne upravenej SAML odpovede získať úplnú kontrolu nad systémom.
Bezpečnostná zraniteľnosť sa vyskytuje iba v inštanciách, ktoré majú povolené SSO v SAML s voliteľnou funkciou „encrypted assertions“.
V základnom nastavení GitHub Enterprise Server nie je funkcia „encrypted assertions“ aktívna. Ovplyvnené nie sú inštancie, ktoré nepoužívajú SAML SSO alebo v SAML SSO nemajú funkciu „encrypted assertions“ povolenú.
Dátum prvého zverejnenia varovania
20.5.2024
CVE
CVE-2024-4985
IOC
Zasiahnuté systémy
GitHub Enterprise Server (GHES) vo verzii staršej ako 3.9.15, 3.10.12, 3.11.10 a 3.12.4.
Následky
Neoprávnený prístup do systému
Neoprávnený prístup k citlivým údajom
Neoprávnená zmena v systéme
Zneprístupnenie služby

Odporúčania
Administrátorom a používateľom odporúčame bezodkladne vykonať aktualizáciu zasiahnutých systémov.
Po odstránení zraniteľností, ktoré mohli spôsobiť získanie prístupu k citlivým údajom, je dobrou praxou zmena všetkých hesiel a kľúčov na dotknutom systéme a aj na iných systémoch, kde sa používalo rovnaké heslo či kľúč.

Zdroje
https://docs.github.com/en/[email protected]/admin/release-notes
https://nvd.nist.gov/vuln/detail/CVE-2024-4985
https://thehackernews.com/2024/05/critical-github-enterprise-server-flaw.html

« Späť na zoznam