Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

CVE-2021-22863

PUBLISHED 03.08.2024

CNA: GitHub_P

Improper access control in GitHub Enterprise Server leading to unauthorized changes to maintainer permissions on pull requests

Обновлено: 03.03.2021
An improper access control vulnerability was identified in the GitHub Enterprise Server GraphQL API that allowed authenticated users of the instance to modify the maintainer collaboration permission of a pull request without proper authorization. By exploiting this vulnerability, an attacker would be able to gain access to head branches of pull requests opened on repositories of which they are a maintainer. Forking is disabled by default for organization owned private repositories and would prevent this vulnerability. Additionally, branch protections such as required pull request reviews or status checks would prevent unauthorized commits from being merged without further review or validation. This vulnerability affected all versions of GitHub Enterprise Server since 2.12.22 and was fixed in versions 2.20.24, 2.21.15, 2.22.7 and 3.0.1. This vulnerability was reported via the GitHub Bug Bounty program.

CWE

Идентификатор Описание
CWE-285 The product does not perform or incorrectly performs an authorization check when an actor attempts to access a resource or perform an action.

Доп. Информация

Product Status

GitHub Enterprise Server
Product: GitHub Enterprise Server
Vendor: GitHub
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 2.20 до 2.20.24 affected
Наблюдалось в версиях от 2.21 до 2.21.15 affected
Наблюдалось в версиях от 2.22 до 2.22.7 affected
Наблюдалось в версиях от 3.0 до 3.0.1 affected
 

Ссылки

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.