Thứ 6 - 26/02/2016
Màu đỏ Màu xanh nước biển Màu vàng Màu xanh lá cây
Cảnh báo Lỗ hổng trong Bypass SAML cho phép kẻ tấn công bỏ qua cơ chế xác thực

Một lỗ hổng bảo mật trong Bypass SAML trên GitHub Enterpris định danh CVE-2025-23369 có điểm CVSS là 7,6 vừa được các chuyên gia công bố, lỗ hổng cho phép kẻ tấn công bỏ qua cơ chế xác thực SAML trên GitHub Enterprise.
Ảnh minh họa cảnh báo
Ảnh minh họa cảnh báo

Security Assertion Markup Language (SAML) là giao thức đăng nhập một lần phổ biến, giúp người dùng xác thực thông qua Nhà cung cấp danh tính (IdP). Sau khi xác thực thành công, IdP tạo phản hồi SAML chứa các thuộc tính nhận dạng của người dùng, được ký số để đảm bảo tính toàn vẹn.
GitHub Enterprise sử dụng SAML để kiểm soát quyền truy cập của người dùng. Tuy nhiên, lỗ hổng CVE-2025-23369 làm suy yếu quá trình xác thực này, cho phép Hacker giả mạo hoặc chỉnh sửa phản hồi SAML để vượt qua kiểm tra bảo mật và giành quyền truy cập trái phép. Lỗ hổng này bắt nguồn từ thư viện libxml2, được GitHub Enterprise sử dụng để phân tích phản hồi SAML. Cụ thể Hacker có thể khai thác cách libxml2 xử lý thực thể XML và hàm xmlNodeGetContent, từ đó đánh lừa truy vấn XPath để chọn một phần tử do kẻ tấn công kiểm soát thay vì phần tử gốc. Hacker có thể sử dụng kỹ thuật này để chèn một phần tử xác nhận độc hại vào phản hồi SAML. Khi đó, hệ thống GitHub Enterprise sẽ xác thực phản hồi này mà không nhận ra sự giả mạo, dẫn đến việc bỏ qua cơ chế bảo mật và cho phép truy cập trái phép.
Do GitHub Enterprise được nhiều tổ chức sử dụng để lưu trữ mã nguồn và cộng tác, việc khai thác CVE-2025-23369 có thể gây ra các rủi ro nghiêm trọng như: Truy cập trái phép vào tài khoản GitHub Enterprise; xâm phạm kho lưu trữ riêng tư, rò rỉ mã nguồn và tài sản trí tuệ; Leo thang đặc quyền trong hệ thống GitHub của tổ chức. Với mức độ nguy hiểm của lỗ hổng này, các tổ chức sử dụng GitHub Enterprise có kích hoạt xác thực SAML cần nhanh chóng kiểm tra và đánh giá cấu hình xác thực và áp dụng bản vá bảo mật mới nhất từ GitHub.
Các chuyên gia an ninh mạng khuyến cáo người dùng nâng cấp hệ thống ngay lập tức để đảm bảo an toàn trước nguy cơ bị tấn công.
Nguyễn Ngọc Hiếu

Các tin khác

Quang cảnh Lễ ra​ quân tấn công trấn áp tội phạm
Quang cảnh Lễ ra​ quân tấn công trấn áp tội phạm
Quang cảnh Lễ ra​ quân tấn công trấn áp tội phạm
Quang cảnh Lễ ra​ quân tấn công trấn áp tội phạm
Quang cảnh Lễ ra​ quân tấn công trấn áp tội phạm
Xem thêm

Liên kết webiste

Thăm dò ý kiến

Đánh giá về trang thông tin điện tử Công an tỉnh Đồng Nai

 

Số lượt truy cập

Trong ngày:
Tất cả: