CVE-2025-23369
Unsachgemäße Überprüfung der kryptografischen Signatur in GitHub Enterprise Server ermöglicht Signatur-Spoofing durch unsachgemäße Validierung
- Veröffentlicht
- 21.01.2025
- Aktualisiert
- 12.02.2025
- CNA zuweisen
- GitHub_P
- Beweise beobachtet
- 07.08.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:P/PR:L/UI:N/VC:H/VI:H/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
- Perzentil
- 74,5 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
In GitHub Enterprise Server wurde eine Schwachstelle durch eine unsachgemäße Überprüfung kryptografischer Signaturen identifiziert, die das Spoofing von Signaturen durch nicht autorisierte interne Benutzer ermöglichte. Instanzen, die kein SAML Single Sign-on verwenden, oder bei denen der Angreifer nicht bereits ein bestehender Benutzer ist, waren nicht betroffen. Diese Schwachstelle betraf alle Versionen von GitHub Enterprise Server vor 3.12.14, 3.13.10, 3.14.7, 3.15.2 und 3.16.0. Diese Schwachstelle wurde über das GitHub Bug-Bounty-Programm gemeldet.
Quellen
2- CVE-2025-23369_SAML_bypassExploit
SAML-Authentifizierung auf GitHub Enterprise umgehen
- CVE-2025-23369Exploit
Exploit für CVE-2025-23369: SAML-Authentifizierungsumgehung in GitHub Enterprise Server über libxml2-Eigenheiten, die unbefugten Zugriff ermöglicht.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.