Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Verificación incorrecta de la firma criptográfica en GitHub Enterprise Server

Fecha de publicación 15/10/2024
Identificador
INCIBE-2024-0512
Importancia
5 - Crítica
Recursos Afectados

GitHub Enterprise Server (GHES), versiones anteriores a 3.15.

Para explotar esta vulnerabilidad se requiere que la función de aserciones cifradas esté activada, y el atacante necesitaría acceso directo a la red, así como una respuesta SAML firmada o un documento de metadatos. 

Descripción

GitHub Enterprise Server contiene una vulnerabilidad de severidad crítica cuya explotación podría permitir a un atacante acceder sin autorización a datos de usuarios.

Solución

Actualizar GHES a las versiones:

Detalle

La vulnerabildiad reside en el mecanismo de autenticación SAML SSO de la plataforma, concretamente en el proceso de verificación de la firma criptográfica en GHES que podría permitir eludir la autenticación SAML SSO, lo que daba lugar al aprovisionamiento no autorizado de usuarios y al acceso a la instancia. Se ha asignado el identificador CVE-2024-9487 para esta vulnerabilidad.