Vulnerabilidad en GitHub Enterprise Server (CVE-2021-41598)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
25/01/2022
Última modificación:
07/11/2023
Descripción
Se ha identificado una vulnerabilidad de tergiversación de la interfaz de usuario en GitHub Enterprise Server que permitía conceder más permisos durante el flujo web de autorización de usuarios de una GitHub App de los que eran mostrados al usuario durante la aprobación. Para explotar esta vulnerabilidad, un atacante tendría que crear una GitHub App en la instancia y hacer que un usuario autorice la aplicación mediante el flujo de autenticación web. Todos los permisos concedidos serían mostrados correctamente durante la primera autorización, pero si el usuario actualizaba posteriormente el conjunto de repositorios en los que estaba instalada la aplicación después de que la aplicación de GitHub hubiera configurado permisos adicionales a nivel de usuario, esos permisos adicionales no serían mostrados, conllevando a una concesión de más permisos de los que el usuario podría haber previsto. Esta vulnerabilidad afectaba a todas las versiones de GitHub Enterprise Server anteriores a la 3.3 y fue corregido en las versiones 3.2.5, 3.1.13 y 3.0.21. Esta vulnerabilidad fue reportada por medio del programa GitHub Bug Bounty
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Puntuación base 2.0
6.80
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:github:enterprise_server:*:*:*:*:*:*:*:* | 3.0.21 (excluyendo) | |
| cpe:2.3:a:github:enterprise_server:*:*:*:*:*:*:*:* | 3.1.0 (incluyendo) | 3.1.13 (excluyendo) |
| cpe:2.3:a:github:enterprise_server:*:*:*:*:*:*:*:* | 3.2.0 (incluyendo) | 3.2.5 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



