PT-2024-7926 · Github · Github Enterprise Server

CVE-2024-10824

·

Publicado

2024-11-07

·

Atualizado

2025-08-27

CVSS v2.0

6.8

Média

VetorAV:N/AC:L/Au:S/C:C/I:N/A:N
Nome do software vulnerável e versões afetadas
Versões 3.13.0 a 3.13.1 do GitHub Enterprise Server
Versões do GitHub Enterprise Server anteriores à 3.13.2
Descrição
O problema está relacionado a uma vulnerabilidade de contorno de autorização no GitHub Enterprise Server, permitindo que usuários internos não autorizados acessem dados confidenciais de alertas de varredura de segredos destinados exclusivamente aos proprietários da empresa. Isso pode ser explorado por membros da organização com um token de acesso pessoal (PAT) se a varredura de segredos estiver habilitada em repositórios de propriedade do usuário.
Recomendações
Para as versões 3.13.0 a 3.13.1 do GitHub Enterprise Server, atualize para a versão 3.13.2 para resolver o problema.
Para versões do GitHub Enterprise Server anteriores à 3.13.2, atualize para a versão 3.13.2 ou posterior para mitigar o risco.
Como solução alternativa temporária, considere desativar a verificação de segredos em repositórios de propriedade do usuário até que a atualização seja aplicada.

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-09430
CVE-2024-10824

Produtos afetados

Github Enterprise Server