CVE-2025-23369
التحقق غير السليم من التوقيع التشفيري في GitHub Enterprise Server يسمح بانتحال التوقيع عبر التحقق غير السليم
- تم النشر
- 21/01/2025
- محدث
- 12/02/2025
- تخصيص CNA
- GitHub_P
- الأدلة المرصودة
- 07/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:P/PR:L/UI:N/VC:H/VI:H/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 74.5%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
تم تحديد ثغرة في التحقق غير السليم من التوقيعات المشفرة في GitHub Enterprise Server، مما سمح بانتحال التوقيعات للمستخدمين الداخليين غير المصرح لهم. لم تتأثر الحالات التي لا تستخدم SAML لتسجيل الدخول الموحد، أو الحالات التي لا يكون فيها المهاجم مستخدمًا حاليًا بالفعل. أثرت هذه الثغرة على جميع إصدارات GitHub Enterprise Server الأقدم من 3.12.14، و3.13.10، و3.14.7، و3.15.2، و3.16.0. تم الإبلاغ عن هذه الثغرة عبر برنامج GitHub Bug Bounty.
المصادر
2- CVE-2025-23369_SAML_bypassاستغلال
تجاوز مصادقة SAML على GitHub Enterprise
- CVE-2025-23369استغلال
استغلال لثغرة CVE-2025-23369: تجاوز مصادقة SAML في GitHub Enterprise Server عبر ثغرات libxml2، مما يتيح الوصول غير المصرح به.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.