PT-2024-7926 · Github · Github Enterprise Server
CVE-2024-10824
·
Publicado
2024-11-07
·
Atualizado
2025-08-27
CVSS v2.0
6.8
Média
| Vetor | AV:N/AC:L/Au:S/C:C/I:N/A:N |
Nome do software vulnerável e versões afetadas
Versões 3.13.0 a 3.13.1 do GitHub Enterprise Server
Versões do GitHub Enterprise Server anteriores à 3.13.2
Descrição
O problema está relacionado a uma vulnerabilidade de contorno de autorização no GitHub Enterprise Server, permitindo que usuários internos não autorizados acessem dados confidenciais de alertas de varredura de segredos destinados exclusivamente aos proprietários da empresa. Isso pode ser explorado por membros da organização com um token de acesso pessoal (PAT) se a varredura de segredos estiver habilitada em repositórios de propriedade do usuário.
Recomendações
Para as versões 3.13.0 a 3.13.1 do GitHub Enterprise Server, atualize para a versão 3.13.2 para resolver o problema.
Para versões do GitHub Enterprise Server anteriores à 3.13.2, atualize para a versão 3.13.2 ou posterior para mitigar o risco.
Como solução alternativa temporária, considere desativar a verificação de segredos em repositórios de propriedade do usuário até que a atualização seja aplicada.
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Github Enterprise Server