Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en GitHub Enterprise Server (CVE-2025-3509)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-94 Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
17/04/2025
Última modificación:
05/09/2025

Descripción

Se identificó una vulnerabilidad de ejecución remota de código (RCE) en GitHub Enterprise Server que permitía a los atacantes ejecutar código arbitrario explotando la funcionalidad del gancho de prerecepción, lo que podría provocar una escalada de privilegios y comprometer el sistema. La vulnerabilidad implica el uso de puertos asignados dinámicamente que se vuelven temporalmente disponibles, como durante una actualización de parches. Esto significa que la vulnerabilidad solo es explotable en condiciones operativas específicas, lo que limita la ventana de ataque. La explotación requería permisos de administrador del sitio para habilitar y configurar los ganchos de prerecepción o un usuario con permisos para modificar repositorios que contuvieran ganchos de prerecepción donde esta funcionalidad ya estuviera habilitada. Esta vulnerabilidad afectó a todas las versiones de GitHub Enterprise Server anteriores a la 3.17 y se corrigió en las versiones 3.16.2, 3.15.6, 3.14.11 y 3.13.14. Esta vulnerabilidad se reportó a través del programa de recompensas por errores de GitHub.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:github:enterprise_server:*:*:*:*:*:*:*:* 3.13.16 (excluyendo)
cpe:2.3:a:github:enterprise_server:*:*:*:*:*:*:*:* 3.14.0 (incluyendo) 3.14.13 (excluyendo)
cpe:2.3:a:github:enterprise_server:*:*:*:*:*:*:*:* 3.15.0 (incluyendo) 3.15.8 (excluyendo)
cpe:2.3:a:github:enterprise_server:*:*:*:*:*:*:*:* 3.16.0 (incluyendo) 3.16.4 (excluyendo)
cpe:2.3:a:github:enterprise_server:*:*:*:*:*:*:*:* 3.17.0 (incluyendo) 3.17.1 (excluyendo)