CVE-2025-23369
Verificação Incorreta de Assinatura Criptográfica no GitHub Enterprise Server Permite Falsificação de Assinatura por Validação Incorreta
- Publicado
- 21 de jan. de 2025
- Atualizado
- 12 de fev. de 2025
- Atribuindo CNA
- GitHub_P
- Evidência observada
- 7 de ago. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:P/PR:L/UI:N/VC:H/VI:H/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
- Percentil
- 74,5%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Foi identificada uma vulnerabilidade de verificação incorreta de assinatura criptográfica no GitHub Enterprise Server que permitia a falsificação de assinaturas para usuários internos não autorizados. Instâncias que não utilizam SAML single sign-on ou nas quais o invasor não é um usuário existente não foram afetadas. Esta vulnerabilidade afetou todas as versões do GitHub Enterprise Server anteriores a 3.12.14, 3.13.10, 3.14.7, 3.15.2 e 3.16.0. Esta vulnerabilidade foi relatada por meio do programa GitHub Bug Bounty.
Fontes
2- CVE-2025-23369_SAML_bypassExploit
contornar a autenticação SAML no GitHub Enterprise
- CVE-2025-23369Exploit
Exploit para CVE-2025-23369: bypass de autenticação SAML no GitHub Enterprise Server por meio de peculiaridades do libxml2, permitindo acesso não autorizado.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.