Vulnerabilidad en GitHub Enterprise Server (CVE-2025-8447)
Gravedad CVSS v4.0:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
26/08/2025
Última modificación:
03/09/2025
Descripción
Se identificó una vulnerabilidad de control de acceso indebido en GitHub Enterprise Server que permitía a los usuarios con acceso a cualquier repositorio recuperar código limitado de otro mediante la creación de una comparación entre ellos. Para explotar esta vulnerabilidad, un atacante necesitaba conocer el nombre de un repositorio privado, junto con sus ramas, etiquetas o SHA de commit, para activar la función de comparación y obtener código limitado sin la debida autorización. Esta vulnerabilidad afectó a todas las versiones de GitHub Enterprise Server anteriores a la 3.18 y se corrigió en las versiones 3.14.17, 3.15.12, 3.16.8 y 3.17.5. Se informó de esta vulnerabilidad a través del programa de recompensas por errores de GitHub.
Impacto
Puntuación base 4.0
7.00
Gravedad 4.0
ALTA
Puntuación base 3.x
3.10
Gravedad 3.x
BAJA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:github:enterprise_server:*:*:*:*:*:*:*:* | 3.14.17 (excluyendo) | |
cpe:2.3:a:github:enterprise_server:*:*:*:*:*:*:*:* | 3.15.0 (incluyendo) | 3.15.12 (excluyendo) |
cpe:2.3:a:github:enterprise_server:*:*:*:*:*:*:*:* | 3.16.0 (incluyendo) | 3.16.8 (excluyendo) |
cpe:2.3:a:github:enterprise_server:*:*:*:*:*:*:*:* | 3.17.0 (incluyendo) | 3.17.5 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://docs.github.com/en/enterprise-server@3.14/admin/release-notes#3.14.17
- https://docs.github.com/en/enterprise-server@3.15/admin/release-notes#3.15.12
- https://docs.github.com/en/enterprise-server@3.16/admin/release-notes#3.16.8
- https://docs.github.com/en/enterprise-server@3.17/admin/release-notes#3.17.5