Новости компьютерной безопасности:

  Latest News

GitHub Enterprise Server Vulnerability Allows Authentication Bypass

С сайта: Vulnerability(cybersecuritynews.com)

GitHub Enterprise Server Vulnerability Allows Authentication Bypass

Author: Guru Baran

A critical vulnerability has been identified in GitHub Enterprise Server, posing significant security risks by allowing attackers to bypass authentication mechanisms.

This flaw, tracked as CVE-2024-9487, was discovered in the Security Assertion Markup Language (SAML) single sign-on (SSO) feature utilized by GitHub Enterprise Server.

The vulnerability specifically affects instances where the optional encrypted assertions feature is enabled, potentially enabling unauthorized user provisioning and access to the server instance.

The vulnerability stems from improper verification of cryptographic signatures, which could allow an attacker with direct network access and a signed SAML response or metadata document to forge a SAML response.

GitHub Enterprise Server Vulnerability
This would enable them to provision users or gain administrator-level access without prior authentication. The flaw impacts all versions of the GitHub Enterprise Server prior to version 3.15 and has been addressed in updates released for versions 3.11.16, 3.12.10, 3.13.5, and 3.14.2.

GitHub has acted promptly to patch this vulnerability following its disclosure via their Bug Bounty program. The company emphasizes that the flaw only affects instances using SAML SSO with encrypted assertions enabled—a feature not activated by default—thereby limiting the scope of affected users.

The potential impact of this vulnerability is severe, with a maximum CVSS score of 10 out of 10, highlighting the critical nature of the threat. Exploitation could lead to unauthorized access to sensitive data and administrative functions within affected GitHub Enterprise Server instances.

As such, GitHub urges all users operating vulnerable configurations to update their systems immediately to mitigate potential security breaches.

GitHub Enterprise Server is a self-hosted platform designed for organizations needing greater control over their software development environments and sensitive data management. It supports large enterprises and development teams requiring offline access capabilities and enhanced security features.

In light of this vulnerability, organizations using GitHub Enterprise Server are advised to review their SAML SSO configurations and ensure that they are running the latest patched versions to protect against unauthorized access and potential data breaches.



#Cyber_Security_News #Vulnerability #cyber_security #cyber_security_news #GitHub

Оригинальная версия на сайте: GitHub Enterprise Server Vulnerability Allows Authentication Bypass
Вернуться к списку новостей К свежим новостям Здесь был google AdSense.
Вместо рекламы товаров началась политическая агитация.
Отключено до получения извинений.

Вернуться к списку новостей Здесь был google AdSense.
Вместо рекламы товаров началась политическая агитация.
Отключено до получения извинений.


Новости проекта CSN:

✉ CSN.net4me.net

Обновление сайта csn.net4me.net

Обновление сайта csn.net4me.net 💻
cyber security news
  • Физически мы переехали на новый сервер. Благодарим наших подписчиков и постоянных читателей за терпение и понимание.
  • Сайт csn.net4me.net полностью адаптирован для работы по шифрованному SSL соединению.
  • Изменен механизм обработки и отображения опасных и критических уязвимостей.

Благодарим что вы с нами.


#CSN_обновление_сайта
https://csn.net4me.net/cyber_security_8301.html

Дополнительный материал

О проекте CSN

Проект CSN.net4me.net родился 16 Марта 2018 года.
Проект находится в самом начале своего развития. Конечно оформление, наполнение будет меняться. Одно останется неизменным - самые свежие новости компьютерной и сетевой безопасности.

О проекте net4me

Проект net4me.net развивался как сборник готовых решений и документации по темам компьютерной безопасности, сетевых решений и СПО (в часности linux). Темпы развития IT отрасли оказались столь быстрыми, что некоторые знания, технологии и информация о них устаревали мгновенно. Тем не менее, некоторый материал net4me.net до сих пор востребован.

Об источниках

Новости берутся CSN из открытых и доступных каждому источников. Авторы проекта стараются подбирать авторитетные и проверенные источники. Но, тем не менее, не несут ответственности за содержимое новостей. В каждой новости указывается источник этой новости, её автор и ссылка на оригинал новости.

Информация

Если вы желаете чтобы новости вашего ресурса были размещены на сайте CSN, то свяжитесь с авторами проекта csn@net4me.net и предложите ссылку на rss или xml ленту новостей вашего ресурса. Любая предложенная информация будет рассмотрена редакцией.