Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en GitHub Enterprise Server (CVE-2024-10001)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-94 Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
29/01/2025
Última modificación:
05/09/2025

Descripción

Se identificó una vulnerabilidad de inyección de código en GitHub Enterprise Server que permitía a los atacantes inyectar código malicioso en el selector de consultas a través de la propiedad de identidad en la función de gestión de mensajes. Esto permitió la exfiltración de datos confidenciales mediante la manipulación de los tokens de autenticación DOM, incluida. Para ejecutar el ataque, la víctima debe iniciar sesión en GitHub e interactuar con la página web maliciosa controlada por el atacante que contiene el iframe oculto. Esta vulnerabilidad se produce debido a una secuencia incorrecta de validación, donde la verificación de origen se produce después de aceptar la propiedad de identidad controlada por el usuario. Esta vulnerabilidad afectó a todas las versiones de GitHub Enterprise Server anteriores a 3.11.16, 3.12.10, 3.13.5, 3.14.2 y 3.15.0. Esta vulnerabilidad se informó a través del programa GitHub Bug Bounty.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:github:enterprise_server:*:*:*:*:*:*:*:* 3.11.6 (excluyendo)
cpe:2.3:a:github:enterprise_server:*:*:*:*:*:*:*:* 3.12.0 (incluyendo) 3.12.10 (excluyendo)
cpe:2.3:a:github:enterprise_server:*:*:*:*:*:*:*:* 3.13.0 (incluyendo) 3.13.5 (excluyendo)
cpe:2.3:a:github:enterprise_server:*:*:*:*:*:*:*:* 3.14.0 (incluyendo) 3.14.2 (excluyendo)