<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Уязвимость в GitHub Enterprise Server, дающая права администратора без аутентификации</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/133757.html</link>
    <description>В корректирующих обновлениях платформы GitHub Enterprise Server 3.12.4, 3.11.10, 3.10.12 и 3.9.15, предназначенной для развёртывания на собственном оборудовании обособленного окружения для совместной разработки на основе технологий GitHub, выявлена  уязвимость (CVE-2024-4985), позволяющая получить доступ с правами администратора без прохождения аутентификации. Проблема проявляется только в конфигурациях с единой точкой входа на основе технологии SAML, в которых включено шифрование сообщений от провайдеров идентификации (&quot;encrypted assertions&quot;). По умолчанию данный режим отключён, но преподносится как дополнительная возможность для усиления безопасности, активируемая в настройках &quot;Settings/Authentication/Require encrypted assertions&quot;...&lt;br&gt;&lt;br&gt;Подробнее: https://www.opennet.ru/opennews/art.shtml?num=61220&lt;br&gt;</description>

<item>
    <title>Уязвимость в GitHub Enterprise Server, дающая права админист... (Аноним)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/133757.html#26</link>
    <pubDate>Sun, 26 May 2024 09:13:33 GMT</pubDate>
    <description>&amp;gt; Ни разу не видел, чтобы в работе использовали житхаб es. &lt;br&gt;&lt;br&gt;Заметно, по тому как вы его называние, устоящийся акторим - GHE. А ES что то с Испанией было бы связано.&lt;br&gt;Администрирую несколько GHE и GitLab и GitLab инстансов. С GHE всегда сложности, т.к. он установлен официальным способом через образы для VM. А GitLab в Docker развернут, гораздо проще обновлять, бекапить и т.д.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в GitHub Enterprise Server, дающая права админист... (Аноним)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/133757.html#25</link>
    <pubDate>Wed, 22 May 2024 18:04:34 GMT</pubDate>
    <description>Надо по заповедям бородатого жиртреста делать:&lt;br&gt;&lt;br&gt;Шли семидесятые годы, и Ричард Столлман начал замечать изменения в своем любимом заповеднике. Первое нашествие произошло, когда Официально Санкционированным Пользователям стали назначаться пароли, а все неавторизованные пользователи не допускались к системе. Как истинный хакер, РМС презирал пароли, и он гордился тем фактом, что компьютеры, которые он обслуживал, не имели никаких паролей. Но департамент компьютерной науки в МТИ (которым управляли другие люди, не имевшие отношения к лаборатории ИИ) решил установить на его машине систему безопасности.&lt;br&gt;&lt;br&gt;Столлман поднял целую кампанию, чтобы отменить эту практику. Он призывал людей использовать пароль в виде пустой строки &amp;#8212; &amp;#171;возврат каретки&amp;#187; вместо целого слова. Так что когда машина спрашивала у вас пароль, вам было достаточно нажать RETURN, и вы могли войти в систему. Столлман также сумел взломать код системы шифрации и сумел расшифровать файл, в котором лежали пароли. Он начал рассылать пользова</description>
</item>

<item>
    <title>Уязвимость в GitHub Enterprise Server, дающая права админист... (Электрон)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/133757.html#24</link>
    <pubDate>Wed, 22 May 2024 16:46:49 GMT</pubDate>
    <description>Спасибо, понятно где аноним доселе работал (точнее где никогда не работал).&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в GitHub Enterprise Server, дающая права админист... (Аноним)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/133757.html#23</link>
    <pubDate>Wed, 22 May 2024 14:50:29 GMT</pubDate>
    <description>Неа. Просто вебня, она такая вебня, что надёжно не сделает никогда. Ну вот так дано в природе.&lt;br&gt;&lt;br&gt;Причина в ценах и востребованности. В ущерб безопасности лабают продукты, т.к. тогда хомка приносит сам деньги, иногда даже неосознанно.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в GitHub Enterprise Server, дающая права админист... (penetrator)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/133757.html#22</link>
    <pubDate>Wed, 22 May 2024 13:26:10 GMT</pubDate>
    <description>&amp;gt; Все это в умелых руках решает массу проблем, в основном организационных, но &lt;br&gt;&amp;gt; и технических тоже. В руках неумелых никаких не решает и добавляет &lt;br&gt;&amp;gt; оверхед на всех уровнях.&lt;br&gt;&lt;br&gt;да что ж такое, не прошло и полдня, и опять чьи-то &quot;неумелые&quot; руки&lt;br&gt;&lt;br&gt;Fluent Bit насчитывает более 10 миллиардов внедрений и применяется для обработки и сбора логов и метрик во многих компаниях и облачных платформах, например, среди пользователей отмечаются Google Cloud, AWS, DigitalOcean, vmWare, Cisco, Microsoft, Lyft, LinkedIn, Walmart, Couchbase, Swift и Dell. В течение марта было загружено 13 млн Docker-образов с Fluent Bit. По данным компании Tenable, выявившей уязвимости, многие облачные сервисы не блокируют доступ к Web API для получения внутренних метрик, таких как uptime, и для обработки обращений к подобным API используется Fluent Bit.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в GitHub Enterprise Server, дающая права админист... (penetrator)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/133757.html#21</link>
    <pubDate>Wed, 22 May 2024 13:23:50 GMT</pubDate>
    <description>массой там даже и не пахнет, при том одно лечим, другое калечим, так еще и платим по барски за этот банкет&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в GitHub Enterprise Server, дающая права админист... (Аноним)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/133757.html#20</link>
    <pubDate>Tue, 21 May 2024 21:40:45 GMT</pubDate>
    <description>Все это в умелых руках решает массу проблем, в основном организационных, но и технических тоже. В руках неумелых никаких не решает и добавляет оверхед на всех уровнях.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в GitHub Enterprise Server, дающая права админист... (penetrator)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/133757.html#19</link>
    <pubDate>Tue, 21 May 2024 13:53:21 GMT</pubDate>
    <description>Clouds - это надежно, scale on demand )))&lt;br&gt;&lt;br&gt;SSO - это централизованный надежный способ аутенфикации )))&lt;br&gt;&lt;br&gt;Docker - безопасность, изоляция и отличное управление ресурсами )))&lt;br&gt;&lt;br&gt;Не не, никакого оверхеда и усложнения технического решения, все просто тяп-ляп и в продакшен )))&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в GitHub Enterprise Server, дающая права админист... (дАнон)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/133757.html#18</link>
    <pubDate>Tue, 21 May 2024 13:43:19 GMT</pubDate>
    <description>Напомню, кличка первой собачки или фамилия по матери, тоже до сих пор для безопаски юзера используется...&lt;br&gt;</description>
</item>

</channel>
</rss>
