Vulnerabilidad en GitHub Enterprise Server (CVE-2025-3124)
Gravedad CVSS v4.0:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
17/04/2025
Última modificación:
05/09/2025
Descripción
Se identificó una vulnerabilidad de autorización faltante en GitHub Enterprise Server que permitía a un usuario ver los nombres de repositorios privados a los que, de otro modo, no tendría acceso en la descripción general de seguridad de GitHub Advanced Security. Esta descripción general de seguridad debía filtrarse únicamente con el filtro `archived:` y todos los demás controles de acceso funcionaban con normalidad. Esta vulnerabilidad afectó a todas las versiones de GitHub Enterprise Server anteriores a la 3.17 y se corrigió en las versiones 3.13.14, 3.14.11, 3.15.6 y 3.16.2.
Impacto
Puntuación base 4.0
5.30
Gravedad 4.0
MEDIA
Puntuación base 3.x
4.30
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:github:enterprise_server:*:*:*:*:*:*:*:* | 3.13.14 (excluyendo) | |
cpe:2.3:a:github:enterprise_server:*:*:*:*:*:*:*:* | 3.14.0 (incluyendo) | 3.14.11 (excluyendo) |
cpe:2.3:a:github:enterprise_server:*:*:*:*:*:*:*:* | 3.15.0 (incluyendo) | 3.15.6 (excluyendo) |
cpe:2.3:a:github:enterprise_server:*:*:*:*:*:*:*:* | 3.16.0 (incluyendo) | 3.16.2 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://docs.github.com/en/enterprise-server@3.13/admin/release-notes#3.13.14
- https://docs.github.com/en/enterprise-server@3.14/admin/release-notes#3.14.11
- https://docs.github.com/en/enterprise-server@3.15/admin/release-notes#3.15.6
- https://docs.github.com/en/enterprise-server@3.16/admin/release-notes#3.16.2