Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en GitHub Enterprise Server (CVE-2025-3124)

Gravedad CVSS v4.0:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
17/04/2025
Última modificación:
05/09/2025

Descripción

Se identificó una vulnerabilidad de autorización faltante en GitHub Enterprise Server que permitía a un usuario ver los nombres de repositorios privados a los que, de otro modo, no tendría acceso en la descripción general de seguridad de GitHub Advanced Security. Esta descripción general de seguridad debía filtrarse únicamente con el filtro `archived:` y todos los demás controles de acceso funcionaban con normalidad. Esta vulnerabilidad afectó a todas las versiones de GitHub Enterprise Server anteriores a la 3.17 y se corrigió en las versiones 3.13.14, 3.14.11, 3.15.6 y 3.16.2.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:github:enterprise_server:*:*:*:*:*:*:*:* 3.13.14 (excluyendo)
cpe:2.3:a:github:enterprise_server:*:*:*:*:*:*:*:* 3.14.0 (incluyendo) 3.14.11 (excluyendo)
cpe:2.3:a:github:enterprise_server:*:*:*:*:*:*:*:* 3.15.0 (incluyendo) 3.15.6 (excluyendo)
cpe:2.3:a:github:enterprise_server:*:*:*:*:*:*:*:* 3.16.0 (incluyendo) 3.16.2 (excluyendo)