登录

会员权益

获取需求

查看名片

专属客服

尊贵标识

VIP低至1.5U/天

GitHub修补重大层级的SAML身分验证绕过漏洞

分享

支付動態

2024-10-17

近期GitHub更新Enterprise Server(GHES),当中修补重大层级的身分验证绕过漏洞CVE-2024-9487,并指出这项漏洞是处理另一项漏洞的过程引发

10月10日GitHub发布Enterprise Server(GHES)更新3.14.2、3.13.5、3.12.10、3.11.16版,当中修补身分验证绕过漏洞CVE-2024-9487、信息泄漏漏洞CVE-2024-9539,以及1个尚未登记CVE编号的漏洞。

其中,最值得留意的是被评为重大层级的CVE-2024-9487,攻击者可借由选用的加密断言(assertion)功能绕过SAML单一签入(SSO)身分验证,而能在未经授权的情况下为用户开通服务,或是存取GHES运行个体。此漏洞的4.0版CVSS风险评分达到9.5(满分10分)。

对于CVE-2024-9487发生的原因,GitHub表示是他们在今年5月缓解CVE-2024-4985(CVSS风险评为10分)的过程当中衍生。

不过,攻击者若要利用这项漏洞,必须在特定条件才能触发:他们要能够存取已完成签章签署的SAML回应,或是相关的中继数据文档,才有机会得逞。

GitHub强调,并非所有的GHES都曝险。他们指出,默认组态的GHES并未启动加密断言机制,而不受影响;再者,若是未采用SAML单一签入这类身分验证机制,或用上述单一签入但未搭配加密断言的情况下,也不会受到这项漏洞资安风险的影响。

免责声明:
详情
HUIDU.io

GROWTH DRIVEN GLOBAL PTE. LTD. 202618650K

101 THOMSON ROAD, #28-03A, UNITED SQUARE, SINGAPORE 307591

Copyright 2026 HuiDu