CVE-2025-23369
GitHub Enterprise Server में क्रिप्टोग्राफ़िक हस्ताक्षर का अनुचित सत्यापन, अनुचित मान्यता द्वारा हस्ताक्षर स्पूफ़िंग की अनुमति देता है
- प्रकाशित
- 21 जन॰ 2025
- अद्यतन
- 12 फ़र॰ 2025
- सीएनए असाइन करना
- GitHub_P
- साक्ष्य देखे गए
- 7 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:P/PR:L/UI:N/VC:H/VI:H/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 74.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
GitHub Enterprise Server में क्रिप्टोग्राफ़िक हस्ताक्षर सत्यापन की अनुचित जाँच से संबंधित एक भेद्यता पाई गई, जिसने अनधिकृत आंतरिक उपयोगकर्ताओं के लिए हस्ताक्षर स्पूफिंग की अनुमति दी। SAML सिंगल साइन-ऑन का उपयोग न करने वाले उदाहरण, या जहाँ हमलावर पहले से मौजूद उपयोगकर्ता नहीं है, प्रभावित नहीं हुए। इस भेद्यता ने 3.12.14, 3.13.10, 3.14.7, 3.15.2 और 3.16.0 से पहले के GitHub Enterprise Server के सभी संस्करणों को प्रभावित किया। यह भेद्यता GitHub बग बाउंटी कार्यक्रम के माध्यम से रिपोर्ट की गई थी।
स्रोत
2- CVE-2025-23369_SAML_bypassएक्सप्लॉइट
GitHub Enterprise पर SAML प्रमाणीकरण को बाइपास करें
- CVE-2025-23369एक्सप्लॉइट
CVE-2025-23369 के लिए शोषण: GitHub Enterprise Server में libxml2 विचित्रताओं के माध्यम से SAML प्रमाणीकरण बाईपास, अनधिकृत पहुंच को सक्षम बनाता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।