PT-2022-16240 · Github · Github Enterprise Server

CVE-2022-23737

·

Publicado

2022-12-01

·

Atualizado

2025-04-24

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N
Nome do software vulnerável e versões afetadas
Versões do GitHub Enterprise Server anteriores à 3.7
Descrição
Foi identificada uma falha no gerenciamento de privilégios que permitia que usuários com privilégios indevidos criassem ou excluíssem páginas por meio da API. Para explorar essa vulnerabilidade, um invasor precisaria ser adicionado ao repositório de uma organização com permissões de gravação. Esta falha foi relatada por meio do programa GitHub Bug Bounty.
Recomendações
Para versões anteriores à 3.2.20, atualize para a versão 3.2.20 ou posterior.
Para versões anteriores à 3.3.15, atualize para a versão 3.3.15 ou posterior.
Para versões anteriores à 3.4.10, atualize para a versão 3.4.10 ou posterior.
Para versões anteriores à 3.5.7, atualize para a versão 3.5.7 ou posterior.
Para versões anteriores à 3.6.3, atualize para a versão 3.6.3 ou posterior.
Como solução temporária, considere restringir o acesso à API para usuários com permissões de gravação até que um patch seja aplicado.

Correção

Improper Privilege Management

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-23737

Produtos afetados

Github Enterprise Server