Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la API GraphQL de GitHub Enterprise Server (CVE-2021-22863)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
03/03/2021
Última modificación:
07/11/2023

Descripción

Se identificó una vulnerabilidad de control de acceso inadecuada en la API GraphQL de GitHub Enterprise Server que permitía a los usuarios autenticados de la instancia modificar el permiso de colaboración del mantenedor de un pull request sin la autorización adecuada. Al explotar esta vulnerabilidad, un atacante podría obtener acceso a las ramas principales de los pull requests abiertos en los repositorios de los que es mantenedor. La bifurcación está deshabilitada por defecto para los repositorios privados propiedad de la organización y evitaría esta vulnerabilidad. Además, las protecciones de las ramas, como las revisiones requeridas de las solicitudes de extracción o las comprobaciones de estado, impedirían que los commits no autorizados se fusionaran sin más revisión o validación. Esta vulnerabilidad afectaba a todas las versiones de GitHub Enterprise Server desde la versión 2.12.22 y fue corregida en las versiones 2.20.24, 2.21.15, 2.22.7 y 3.0.1. Esta vulnerabilidad fue reportada a través del programa GitHub Bug Bounty

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:github:github:*:*:*:*:enterprise:*:*:* 2.12.22 (incluyendo) 2.20.24 (excluyendo)
cpe:2.3:a:github:github:*:*:*:*:enterprise:*:*:* 2.21.0 (incluyendo) 2.21.15 (excluyendo)
cpe:2.3:a:github:github:*:*:*:*:enterprise:*:*:* 2.22.0 (incluyendo) 2.22.7 (excluyendo)
cpe:2.3:a:github:github:*:*:*:*:*:*:*:* 3.0.0 (incluyendo) 3.0.1 (excluyendo)