PT-2025-46218 · Github · Github Enterprise Server
CVE-2025-11892
·
Publicado
2025-11-10
·
Atualizado
2025-12-08
CVSS v3.1
9.6
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Versões do GitHub Enterprise Server anteriores a 3.18.1
Versões do GitHub Enterprise Server anteriores a 3.17.7
Versões do GitHub Enterprise Server anteriores a 3.16.10
Versões do GitHub Enterprise Server anteriores a 3.15.14
Versões do GitHub Enterprise Server anteriores a 3.14.19
Descrição
Existe um problema de neutralização inadequada de entrada no GitHub Enterprise Server, permitindo cross-site scripting baseado em DOM através do filtro de rótulo de pesquisa de Issues. A exploração bem-sucedida requer que um atacante tenha acesso à instância alvo do GitHub Enterprise Server e induza um usuário, que esteja operando em modo sudo, a clicar em um link malicioso manipulado. Isso pode levar ao escalonamento de privilégios e acionamentos de workflow não autorizados.
Recomendações
Atualize o GitHub Enterprise Server para a versão 3.18.1 ou posterior.
Atualize o GitHub Enterprise Server para a versão 3.17.7 ou posterior.
Atualize o GitHub Enterprise Server para a versão 3.16.10 ou posterior.
Atualize o GitHub Enterprise Server para a versão 3.15.14 ou posterior.
Atualize o GitHub Enterprise Server para a versão 3.14.19 ou posterior.
Correção
LPE
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Github Enterprise Server