「GitHub Enterprise Server」に複数脆弱性 - アップデートが公開
GitHubは、「GitHub Enterprise Server」のセキュリティアップデートをリリースした。複数の脆弱性やバグを解消している。
バージョンによって影響を受ける脆弱性は異なるが、アップデートを通じて複数の脆弱性に対処したもの。「CVE-2024-2443」はコマンドインジェクションの脆弱性。管理コンソールの編集者ロールを持つ場合、特定環境下でアプライアンスに対し、管理者としてSSHによるアクセスが可能となる。
「CVE-2024-2469」は、管理者ロールを持つ場合にリモートよりコードを実行して、SSHでroot権限によるアクセスを取得することが可能だという。
いずれもバグ報奨金プログラムを通じて報告を受けたとしており、アップデートのリリースノートでは、脆弱性の重要度をともに4段階中、上から2番目にあたる「高(High)」とレーティングした。
一方「CVE-2024-2443」は、共通脆弱性評価システム「CVSSv3.1」のベーススコアを見ると「9.1」、重要度は「クリティカル(Critical)」とされており、リリースノートにおけるレーティングとギャップが見られる。
(Security NEXT - 2024/03/22 )
ツイート
関連リンク
PR
関連記事
社会医療法人の報告書、個人情報をマスク処理せず掲載 - 三重県
千葉銀の子会社サイトで侵害 - 個人情報流出の可能性
GMOアンケートサイトに不正アクセス - 個人情報が流出、ポイント不正交換も
「オズモール」に不正アクセス - 会員の個人情報流出の可能性
「Movable Type」に2件の脆弱性 - 修正版が公開
「Veeam Backup & Replication 12」に深刻な脆弱性 - 修正版が公開
アプリや通販サイト会員の個人情報が流出 - MrMax
リモートアクセス製品「SonicWall SMA1000シリーズ」に深刻なSSRF脆弱性
セキュリティリリース「WordPress 7.1.3」が公開 - 複数脆弱性を修正
「Chrome 155」公開 - 「クリティカル」4件含む247件を修正

