Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「GitHub Enterprise Server」に認証回避の深刻な脆弱性

「GitHub Enterprise Server(GHES)」に、管理者としてアクセスされるおそれがある深刻な脆弱性が明らかとなった。アップデートで修正されている。

「SAML」のシングルサインオン認証においてオプションのアサーション暗号化機能を有効化している場合、認証のバイパスが可能となる「CVE-2024-4985」が明らかとなったもの。

攻撃者が「SAML」のレスポンスを偽造して、サイト管理者権限を持つユーザーを作成し、アクセスすることが可能となるという。

GitHubでは、共通脆弱性評価システム「CVSSv4.0」においてベーススコアを最高値である「10.0」と評価。重要度を4段階中もっとも高い「クリティカル(Critical)」とレーティングしている。

バグ報奨金プログラムを通じて報告を受けたとしており、同社では現地時間5月20日に脆弱性を修正した「同3.12.4」「同3.11.10」「同3.10.12」「同3.9.15」をリリースした。利用者にアップデートを呼びかけている。

なお、「同3.9」系については6月29日にサポートが終了する予定。以降は脆弱性が判明してもアップデートが提供されないためあわせて注意が必要。

(Security NEXT - 2024/05/23 ) このエントリーをはてなブックマークに追加

関連リンク

PR

関連記事

「FortiOS」に5件の脆弱性 - アップデートで修正
Adobe10製品に脆弱性、CVSS基本値が最高値も
MS、月例セキュリティ更新を公開 - 「クリティカル」は1件のみ
サーバにランサム攻撃、業務に影響はなし - オイレス工業
ランサム被害による個人情報流出を確認 - 岡山県精神科医療センター
申込用に公開した表計算ファイルに個人情報 - 都立豊島病院
クラウドストレージでデータ流出や消失被害 - ビルコム
転職支援サイトに不正アクセス - 海外サイトに会員情報
小学校児童の個人情報が記載されたサポート票を紛失 - 大阪市
KADOKAWA関連の複数サイトで障害 - 「ニコ動」16日まで配信中止