W GitHub Enterprise Server zidentyfikowano podatność typu SSRF (Server-Side Request Forgery), która umożliwia nieuwierzytelnionemu atakującemu wysyłanie spreparowanych żądań do wewnętrznych usług instancji. Podatność jest krytyczna, ponieważ nie wymaga żadnego uwierzytelnienia i może prowadzić do ujawnienia wrażliwych poświadczeń.
▸ Pokaż oryginał (EN)
A server-side request forgery (SSRF) vulnerability was identified in GitHub Enterprise Server that allowed an unauthenticated attacker to send crafted requests to internal services by exploiting insufficient input validation in an upload endpoint. By injecting path traversal content into request parameters, an attacker could bypass the intended request flow and redirect internal API calls, potentially accessing internal services and exposing sensitive credentials. This vulnerability affected all versions of GitHub Enterprise Server prior to 3.22 and was fixed in versions 3.17.17, 3.18.11, 3.19.8, 3.20.4, and 3.21.2. This vulnerability was reported via the GitHub Bug Bounty program.
Atakujący wykorzystuje niewystarczającą walidację danych wejściowych w endpoincie służącym do przesyłania plików (upload endpoint). Poprzez wstrzyknięcie treści path traversal do parametrów żądania możliwe jest ominięcie zamierzonego przepływu żądań i przekierowanie wewnętrznych wywołań API. W efekcie atakujący może skłonić serwer do wykonywania żądań skierowanych do wewnętrznych usług, które normalnie nie powinny być dostępne z zewnątrz.
Atakujący może uzyskać nieautoryzowany dostęp do wewnętrznych usług instancji GitHub Enterprise Server oraz potencjalnie wykraść wrażliwe poświadczenia (credentials) przechowywane lub przetwarzane przez te usługi.
Należy zaktualizować GitHub Enterprise Server do jednej z wersji zawierających poprawkę: 3.17.17, 3.18.11, 3.19.8, 3.20.4 lub 3.21.2. Szczegółowe informacje o wydaniach dostępne są w oficjalnych notatkach do wydań producenta.
Wszystkie wersje GitHub Enterprise Server wcześniejsze niż 3.22, w tym gałęzie 3.17.x, 3.18.x, 3.19.x, 3.20.x oraz 3.21.x.
Podatność została zgłoszona w ramach programu GitHub Bug Bounty.
CVSS:4.0/AV:N/AC:H/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XGitHub Enterprise Server
APPGithub3.21.13.16.0 – 3.16.19 (bez)3.17.0 – 3.17.16 (bez)3.18.0 – 3.18.10 (bez)3.19.0 – 3.19.7 (bez)3.20.0 – 3.20.3 (bez)
Powiązane podatności
Obejście uwierzytelniania SAML SSO w GitHub Enterprise Server
XML Signature Wrapping w GitHub Enterprise Server — fałszowanie SAML
Authentication bypass w GitHub Enterprise Server via SAML SSO
Command injection w GitHub Enterprise Server — eskalacja do admina SSH
Command injection w GitHub Enterprise Server — przejęcie dostępu SSH admina