PT-2026-84532 · Github · Github Enterprise Server
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
GitHub Enterprise Server versões anteriores a 3.22
Description
Um problema de Server-Side Request Forgery (SSRF) existe onde o isolamento de rede insuficiente permite que códigos de pre-receive hook maliciosos personifiquem um serviço interno. Isso possibilita o redirecionamento de requisições internas confiáveis para um serviço privilegiado, resultando na execução remota de código na instância. A exploração requer que o networking de pre-receive hook esteja habilitado e que o usuário possua privilégios de administrador do site ou acesso de escrita a um repositório com um pre-receive hook configurado.
Recommendations
Atualizar para a versão 3.17.20
Atualizar para a versão 3.18.14
Atualizar para a versão 3.19.11
Atualizar para a versão 3.20.7
Atualizar para a versão 3.21.5
Desabilitar o networking de pre-receive hook como uma medida de mitigação temporária.
Correção
RCE
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Github Enterprise Server