GitHub Enterprise Server远程代码执行误差(CVE-2021-22864)

宣布时间 2021-03-24

0x00 误差概述

CVE  ID

CVE-2021-22864

时   间

2021-03-24

类   型

 RCE

等    级

高危

远程使用

是

影响规模

GitHub Enterprise Server < 3.0.3

PoC/EXP

未果真

在野使用


 

0x01 误差详情

image.png

 

GitHub Enterprise是针对 Enterprise Cloud 和 Enterprise Server 的统一产品 ,允许组织自行设置基于云端或者自建的 GitHub。

2021年03月23日 ,GitHub 官方宣布清静通告 ,果真了GitHub Enterprise Server中的一个远程代码执行误差(CVE-2021-22864)。由于GitHub Pages 使用的用户控制设置选项没有受到足够的限制 ,使其有可能笼罩情形变量 ,导致攻击者在 GitHub Enterprise Server 实例上执行代码。拥有在GitHub Enterprise Server实例上建设和构建GitHub Pages站点权限的攻击者才华使用此误差。

 

 

0x02 处置惩罚建议

现在官方已修复了此误差 ,建议实时更新至GitHub Enterprise Server 3.0.3、2.22.9或2.21.17。

下载链接:

https://enterprise.github.com/releases/3.0.3/download

 

 

0x03 参考链接

https://docs.github.com/en/enterprise-server@3.0/admin/release-notes

https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-22864

https://nvd.nist.gov/vuln/detail/CVE-2021-22864

 

0x04 时间线

2021-03-23  GitHub宣布清静通告

2021-03-24  VSRC宣布清静通告

 

0x05 附录

 

CVSS评分标准官网:http://www.first.org/cvss/

image.png