PT-2022-16240 · Github · Github Enterprise Server
CVE-2022-23737
·
Publicado
2022-12-01
·
Atualizado
2025-04-24
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N |
Nome do software vulnerável e versões afetadas
Versões do GitHub Enterprise Server anteriores à 3.7
Descrição
Foi identificada uma falha no gerenciamento de privilégios que permitia que usuários com privilégios indevidos criassem ou excluíssem páginas por meio da API. Para explorar essa vulnerabilidade, um invasor precisaria ser adicionado ao repositório de uma organização com permissões de gravação. Esta falha foi relatada por meio do programa GitHub Bug Bounty.
Recomendações
Para versões anteriores à 3.2.20, atualize para a versão 3.2.20 ou posterior.
Para versões anteriores à 3.3.15, atualize para a versão 3.3.15 ou posterior.
Para versões anteriores à 3.4.10, atualize para a versão 3.4.10 ou posterior.
Para versões anteriores à 3.5.7, atualize para a versão 3.5.7 ou posterior.
Para versões anteriores à 3.6.3, atualize para a versão 3.6.3 ou posterior.
Como solução temporária, considere restringir o acesso à API para usuários com permissões de gravação até que um patch seja aplicado.
Correção
Improper Privilege Management
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Github Enterprise Server