-----BEGIN PGP SIGNED MESSAGE-----
Hash: SHA512


   #####################################################
  ##  N C S C ~ B E V E I L I G I N G S A D V I E S  ##
 #####################################################

Titel           : Kwetsbaarheden verholpen in GitHub Enterprise Server
Advisory ID     : NCSC-2024-0350
Versie          : 1.00
Kans            : medium
CVE ID          : CVE-2024-6337, CVE-2024-6800, CVE-2024-7711
                  (Details over de kwetsbaarheden kunt u vinden op
                   de Mitre website: https://cve.mitre.org/cve/)
Schade          : high
                  Improper Verification of Cryptographic Signature
                  Incorrect Authorization
Uitgiftedatum   : 20240822
Toepassing      : github github_enterprise_server
                  microsoft enterprise__3.10.16
                  microsoft enterprise__3.11.14
                  microsoft enterprise__3.12.8
                  microsoft enterprise__3.13.3
Versie(s)       :
Platform(s)     :

Beschrijving
   GitHub heeft kwetsbaarheden verholpen in de Enterprise Server.

   Een kwaadwillende kan de kwetsbaarheden misbruiken om toegang te
   krijgen tot gevoelige gegevens en deze mogelijk te manipuleren. Ook
   kan een kwaadwillende onder bepaalde, niet nader omschreven
   voorwaarden, middels malafide SAML verkeer toegang krijgen tot een
   willekeurig account, waaronder ook mogelijk administrator-accounts.

Mogelijke oplossingen
   De ontwikkelaars van GitHub Enterprise Server hebben updates
   uitgebracht om de kwetsbaarheden te verhelpen. Zie bijgevoegde
   referenties voor meer informatie.

   Referenties:
      Reference - certbundde; cveprojectv5; nvd
      https://docs.github.com/en/enterprise-server@3.10/admin/release-
      notes#3.10.16

      Reference - certbundde; cveprojectv5; nvd
      https://docs.github.com/en/enterprise-server@3.11/admin/release-
      notes#3.11.14

      Reference - certbundde; cveprojectv5; nvd
      https://docs.github.com/en/enterprise-server@3.12/admin/release-
      notes#3.12.8

      Reference - certbundde; cveprojectv5; nvd
      https://docs.github.com/en/enterprise-server@3.13/admin/release-
      notes#3.13.3

Vrijwaringsverklaring
   Door gebruik van deze security advisory gaat u akkoord met de
   navolgende voorwaarden. Ondanks dat het NCSC de grootst mogelijke
   zorg heeft betracht bij de samenstelling van dit beveiligingsadvies,
   kan het NCSC niet instaan voor de volledigheid, juistheid of
   (voortdurende) actualiteit van dit beveiligingsadvies. De informatie
   in dit beveiligingsadvies is uitsluitend bedoeld als algemene
   informatie voor professionele partijen. Aan de informatie in dit
   beveiligingsadvies kunnen geen rechten worden ontleend. Het NCSC
   en de Staat zijn niet aansprakelijk voor enige schade ten gevolge
   van het gebruik of de onmogelijkheid van het gebruik van dit
   beveiligingsadvies, waaronder begrepen schade ten gevolge van de
   onjuistheid of onvolledigheid van de informatie in dit
   beveiligingsadvies. Op dit beveiligingsadvies is Nederlands recht
   van toepassing. Alle geschillen in verband met en/of voortvloeiend
   uit dit beveiligingsadvies zullen worden voorgelegd aan de exclusief
   bevoegde rechter te Den Haag. Deze rechtskeuze geldt tevens voor de
   voorzieningenrechter in kort geding.

-----BEGIN PGP SIGNATURE-----
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=CpV1
-----END PGP SIGNATURE-----