Lỗ hổng nghiêm trọng trong máy chủ GitHub Enterprise cho phép vượt qua kiểm tra xác thực

0
0

- GitHub đã triển khai các bản vá bảo mật để giải quyết một lỗ hổng có độ nghiêm trọng tối đa trong GitHub Enterprise Server (GHES) có thể cho phép kẻ tấn công vượt qua các biện pháp bảo vệ xác thực.

Có định danh CVE-2024-4985 (điểm CVSS: 10.0), lỗ hổng có thể cho phép kẻ tấn công truy cập trái phép vào máy chủ bị ảnh hưởng mà không yêu cầu xác thực.

Trong một tư vấn bảo mật, công ty cho biết: “Trong các trường hợp sử dụng xác thực đăng nhập một lần (SSO) SAML với tính năng xác nhận được mã hóa tùy chọn, kẻ tấn công có thể giả mạo phản hồi SAML để cung cấp và/hoặc giành quyền truy cập vào một tài khoản người dùng với quyền quản trị viên”.

GHES là một nền tảng tự lưu trữ để phát triển phần mềm, cho phép các tổ chức lưu trữ và xây dựng phần mềm bằng cách sử dụng tính năng kiểm soát phiên bản Git cũng như tự động hóa quy trình triển khai.

Ảnh minh họa
Ảnh minh họa

Sự cố này ảnh hưởng đến tất cả các phiên bản GHES trước 3.13.0 và đã được giải quyết trong các phiên bản 3.9.15, 3.10.12, 3.11.10 và 3.12.4.

GitHub lưu ý thêm rằng các xác nhận được mã hóa không được bật theo mặc định và lỗ hổng này không ảnh hưởng đến các trường hợp không sử dụng đăng nhập một lần (SSO) SAML hoặc những trường hợp sử dụng xác thực SAML SSO nhưng không sử dụng xác nhận được mã hóa.

Xác nhận được mã hóa (Encrypted assertions) cho phép quản trị viên trang web cải thiện tính bảo mật của phiên bản GHES với SAML SSO bằng cách mã hóa thư mà nhà cung cấp danh tính SAML (IdP) gửi trong quá trình xác thực.

Các tổ chức đang sử dụng phiên bản GHES dễ bị tấn công nên cập nhật lên phiên bản mới nhất ngay để bảo vệ trước các mối đe dọa bảo mật tiềm ẩn.

PV (theo thehackernews.com/tinnhiemmang.vn)


Ý kiến bạn đọc


Ngân hàng Nhà nước khẳng định có đủ nguồn lực và quyết tâm để ổn định thị trường vàng

(VnMedia) – NHNN khẳng định có đủ quyết tâm, nguồn lực, công cụ để thực hiện các giải pháp phù hợp trước mắt và lâu dài để thị trường vàng phát triển ổn định theo nguyên tắc thị trường có sự quản lý của nhà nước.

Xem UEFA Euro 2024 trọn vẹn với những tiện ích trên MyTV

(VnMedia) - Vòng chung kết UEFA Euro 2024 đang ở giai đoạn vòng bảng nhưng đã chứng kiến nhiều diễn biến bất ngờ và ấn tượng. Sở hữu tài khoản MyTV cùng nhiều tính năng, tiện ích thiết thực, khán giả sẽ không bỏ lỡ bất kỳ khoảnh khắc quan trọng nào của kỳ Euro năm nay.  

Tái xuất chiêu lừa cho vay tiền qua iCloud làm rò rỉ dữ liệu người dùng

(VnMedia) - Cổng không gian mạng quốc gia, do Trung tâm Giám sát an toàn không gian mạng quốc gia, Cục An toàn thông tin thuộc Bộ TT&TT vận hành, vừa có cảnh báo về thủ đoạn lừa đảo qua iCloud làm rò rỉ dữ liệu cá nhân.

Giá vàng đột ngột giảm sâu sau 3 phiên tăng liên tiếp

(VnMedia) - Chốt phiên giao dịch rạng sáng nay (22/6), giá vàng giao ngay tại thị trường New York đã bất ngờ giảm mạnh tới hơn 40 USD/ounce. Trong nước, chiều qua, giá vàng nhẫn tròn trơn của Bảo Tín Minh Châu vẫn đang niêm yết ở mức gần 76 triệu đồng/lượng.

Khởi động Chương trình Tăng tốc Chuyển đổi số quốc gia tại Việt Nam

(VnMedia) - Cisco cho biết sẽ triển khai các dự án thí điểm nhằm thúc đẩy chuyển đổi số trong cơ sở hạ tầng quốc gia, khu vực công và hệ sinh thái doanh nghiệp tại Việt Nam trong khuôn khổ Chương trình Tăng tốc chuyển đổi số quốc gia - CDA (Country Digital Acceleration).