Vulnerabilidad en GitHub Enterprise Server (CVE-2025-23369)
Gravedad CVSS v4.0:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
21/01/2025
Última modificación:
05/09/2025
Descripción
Se identificó una vulnerabilidad de verificación incorrecta de la firma criptográfica en GitHub Enterprise Server que permitía la suplantación de firmas para usuarios internos no autorizados. Las instancias que no utilizaban el inicio de sesión único SAML o en las que el atacante no era un usuario existente no se vieron afectadas. Esta vulnerabilidad afectó a todas las versiones de GitHub Enterprise Server anteriores a 3.12.14, 3.13.10, 3.14.7, 3.15.2 y 3.16.0. Esta vulnerabilidad se informó a través del programa de recompensas por errores de GitHub.
Impacto
Puntuación base 4.0
7.60
Gravedad 4.0
ALTA
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:github:enterprise_server:*:*:*:*:*:*:*:* | 3.12.14 (excluyendo) | |
cpe:2.3:a:github:enterprise_server:*:*:*:*:*:*:*:* | 3.13.0 (incluyendo) | 3.13.10 (excluyendo) |
cpe:2.3:a:github:enterprise_server:*:*:*:*:*:*:*:* | 3.14.0 (incluyendo) | 3.14.7 (excluyendo) |
cpe:2.3:a:github:enterprise_server:*:*:*:*:*:*:*:* | 3.15.0 (incluyendo) | 3.15.2 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://docs.github.com/en/enterprise-server@3.12/admin/release-notes#3.12.14
- https://docs.github.com/en/enterprise-server@3.13/admin/release-notes#3.13.10
- https://docs.github.com/en/enterprise-server@3.14/admin/release-notes#3.14.7
- https://docs.github.com/en/enterprise-server@3.15/admin/release-notes#3.15.2