CVE-2025-23369
높음게시됨
GitHub Enterprise Server의 암호화 서명에 대한 부적절한 검증으로 인해 부적절한 유효성 검사를 통한 서명 스푸핑이 허용됨
- 게시됨
- 2025. 1. 21.
- 업데이트됨
- 2025. 2. 12.
- CNA 할당 중
- GitHub_P
- 증거 관찰됨
- 2026. 8. 7.
기본 CVSS
7.6/ 10높음
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:P/PR:L/UI:N/VC:H/VI:H/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X1.6%
낮음 · 다음 30일
- 백분위수
- 74.5%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
GitHub Enterprise Server에서 암호화 서명의 부적절한 검증 취약점이 확인되었으며, 이로 인해 비인가 내부 사용자가 서명을 스푸핑할 수 있었습니다. SAML 단일 로그인을 사용하지 않는 인스턴스나 공격자가 이미 기존 사용자가 아닌 경우에는 영향을 받지 않았습니다. 이 취약점은 3.12.14, 3.13.10, 3.14.7, 3.15.2, 3.16.0 이전의 모든 GitHub Enterprise Server 버전에 영향을 미쳤습니다. 이 취약점은 GitHub 버그 바운티 프로그램을 통해 보고되었습니다.
소스
2GitHub Enterprise에서 SAML 인증 우회
- CVE-2025-23369익스플로잇
CVE-2025-23369 익스플로잇: libxml2 특이점을 통한 GitHub Enterprise Server의 SAML 인증 우회, 인가되지 않은 접근 가능.
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.