GitHub修补重大层级的SAML身分验证绕过漏洞
支付動態 · 2024-10-17

近期GitHub更新Enterprise Server(GHES),当中修补重大层级的身分验证绕过漏洞CVE-2024-9487,并指出这项漏洞是处理另一项漏洞的过程引发

10月10日GitHub发布Enterprise Server(GHES)更新3.14.2、3.13.5、3.12.10、3.11.16版,当中修补身分验证绕过漏洞CVE-2024-9487、信息泄漏漏洞CVE-2024-9539,以及1个尚未登记CVE编号的漏洞。

其中,最值得留意的是被评为重大层级的CVE-2024-9487,攻击者可借由选用的加密断言(assertion)功能绕过SAML单一签入(SSO)身分验证,而能在未经授权的情况下为用户开通服务,或是存取GHES运行个体。此漏洞的4.0版CVSS风险评分达到9.5(满分10分)。

对于CVE-2024-9487发生的原因,GitHub表示是他们在今年5月缓解CVE-2024-4985(CVSS风险评为10分)的过程当中衍生。

不过,攻击者若要利用这项漏洞,必须在特定条件才能触发:他们要能够存取已完成签章签署的SAML回应,或是相关的中继数据文档,才有机会得逞。

GitHub强调,并非所有的GHES都曝险。他们指出,默认组态的GHES并未启动加密断言机制,而不受影响;再者,若是未采用SAML单一签入这类身分验证机制,或用上述单一签入但未搭配加密断言的情况下,也不会受到这项漏洞资安风险的影响。

热门文章
灰度世界杯嘉年华狂欢派对吉隆坡站即将开启,业务拓展人脉社交从马来西亚开始
灰度头条
准备好了将你的收益最大化吗?尝试ProPush.me Constructor!
广告营销
超级PAC筹资4800万美元:体育博彩势力加码
游戏风向
新泽西州7月博彩收入创6.06亿美元新高,颁布禁令
游戏风向
2027 Global Game Connect(GGC)斯里兰卡招商全面开启!业务人脉尽在掌握!
灰度头条
英国确认各垂直行业的赌博税税率
游戏风向
哈萨克斯坦计划对在线赌场促销活动进行处罚
游戏风向
印度最高法院受理公益诉讼,要求全国禁封“伪装”成社交游戏的赌博平台
游戏风向
菲律宾博彩技术赛道迎来新变局,B2B 供应模式加速渗透
东南亚资讯
斯里兰卡博弈产业大转型,官方:剑指南亚拉斯维加斯
游戏风向
JILI 宣布与全球板球传奇 AB de Villiers(ABD)达成重磅战略合作
体育游戏
越南在线博彩业政策收紧 催生市场新机遇
东南亚资讯
GGC Awards 2026 璀璨科伦坡:致敬 iGaming 行业的领航者与创新力量
灰度头条
密西西比州众议院委员会推进提议增加赌场税的法案
游戏风向
巴西拟将博彩税率提高至24% 税收将用于社保和医疗领域
游戏风向
首页
游戏
合作
发现
我的