- شناسه CVE-2025-6600 :CVE
- CWE-200 :CWE
- yes :Advisory
- منتشر شده: جولای 1, 2025
- به روز شده: جولای 1, 2025
- امتیاز: 6.3
- نوع حمله: Unknown
- اثر گذاری: Information Disclosure
- حوزه: برنامه نویسی
- برند: GitHub
- محصول: GitHub Enterprise Server
- وضعیتPublished :CVE
- No :POC
- وضعیت آسیب پذیری: patch شده
چکیده
یک آسیبپذیری در GitHub Enterprise Server نسخههای 3.17.0 تا 3.17.1 شناسایی شده است. این آسیب پذیری به مهاجم بدون نیاز به مجوز امکان افشای نام مخازن خصوصی سازمان از طریق کامپوننت Search API endpoint را میدهد.
توضیحات
این آسیبپذیری در GitHub Enterprise Server نسخههای 3.17.0 تا 3.17.1 به دلیل افشای اطلاعات حساس (CWE-200) رخ میدهد. مهاجم بدون نیاز به مجوز یا حساب کاربری ، یعنی بدون نیاز به احراز هویت) با دسترسی شبکهای میتواند با استفاده از توکن کاربر به سرور بدون محدوده (scope) از طریق کامپوننت Search API endpoint ، نام مخازن خصوصی سازمان را افشا کند. بهرهبرداری موفق مستلزم نصب اپلیکیشن مخرب GitHub توسط مدیر سازمان است که باعث کاهش احتمال بهرهبرداری میشود. تأثیر این آسیب پذیری افشای نام مخازن خصوصی در سازمان با تأثیر محدود بر محرمانگی است. این حمله نیازمند پیچیدگی پایین و بدون تعامل کاربر است. GitHub در 1 ژوئیه 2025 نسخه 3.17.2 را منتشر کرده که این آسیب پذیری را پچ میکند.
CVSS
Score | Severity | Version | Vector String |
6.3 | MEDIUM | 4.0 | CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:L/VI:N/VA:N/SC:L/SI:N/SA:N |
لیست محصولات آسیب پذیر
Versions | Product |
affected from 3.17.0 through 3.17.1 | GitHub Enterprise Server |
لیست محصولات بروز شده
Versions | Product |
3.17.2 | GitHub Enterprise Server |
نتیجه گیری
به کاربران توصیه می شود هرچه سریعتر GitHub Enterprise Server را به نسخه 3.17.2 یا بالاتر به روزرسانی کنند. بررسی اپلیکیشنهای نصبشده و محدود کردن دسترسی به API میتواند ریسک را کاهش دهد.
منابع
- https://www.cve.org/CVERecord?id=CVE-2025-6600
- https://www.cvedetails.com/cve/CVE-2025-6600/
- https://docs.github.com/en/enterprise-server@3.17/admin/release-notes#3.17.2
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-6600
- https://vuldb.com/?id.314579
- https://nvd.nist.gov/vuln/detail/CVE-2025-6600
- https://cwe.mitre.org/data/definitions/200.html