Уязвимость в GitHub Enterprise Server позволяет обойти аутентификацию

Уязвимость в GitHub Enterprise Server позволяет обойти аутентификацию

Уязвимость в GitHub Enterprise Server позволяет обойти аутентификацию

В GitHub Enterprise Server (GHES) была обнаружена критическая уязвимость (CVE-2024-4985), которая позволяла злоумышленнику получить несанкционированный доступ с правами администратора без предварительной аутентификации.

Преступнику не требовалось наличие учётной записи для совершения атаки. Уязвимости был присвоен наивысший уровень опасности (10 из 10).

GHES — это платформа, которая позволяет локально развернуть на серверах компании обособленное окружение для совместной разработки программного обеспечения в организации на основе технологий GitHub.

Уязвимость затрагивает все версии GHES до 3.13.0 и была устранена в версиях 3.9.15, 3.10.12, 3.11.10 и 3.12.4.

В сообщении компании говорится, что атака осуществлялась через подделку ответа SAML в экземплярах, использующих аутентификацию SAML по единому входу (SSO) с дополнительной функцией зашифрованных утверждений.

GitHub также отметил, что зашифрованные утверждения не включены по умолчанию. Баг не влияет на экземпляры, которые не используют единую авторизацию SAML (SSO), и на те, что используют аутентификацию SAML SSO без зашифрованных утверждений.

Зашифрованные утверждения позволяют администраторам сайтов повысить безопасность экземпляра GHES с помощью SAML SSO, зашифровав сообщения, которые поставщик идентификационных данных SAML (IdP) отправляет в процессе аутентификации.

Специалисты рекомендуют организациям обновиться до последней версии, чтобы защитить себя от потенциальных угроз безопасности.

Рынок резервного копирования в России разогнался до 10,6 млрд рублей

Российский рынок средств резервного копирования второй год подряд растёт быстрее всего сегмента инфраструктурного ПО. В 2025 году его объём достиг 10,6 млрд рублей, прибавив 18,5% против 16% у рынка в целом, следует из исследования Strategy Partners.

Доля отечественных решений в резервном копировании выросла с 19% в 2021 году до 70% в 2025-м.

Аналитики ожидают, что к 2030 году она достигнет 92%, а сам сегмент увеличится более чем вдвое — до 24 млрд рублей. Среднегодовой темп роста прогнозируется на уровне 17%.

Для сравнения: весь российский рынок инфраструктурного ПО в 2025 году оценили в 158 млрд рублей. За год он вырос на 16%, а доля российских разработчиков достигла 68% против 8% четырьмя годами ранее. При базовом сценарии объём рынка превысит 300 млрд рублей к 2030 году.

В сегменте резервного копирования ведущую позицию, по оценке Strategy Partners, сохраняет «Киберпротект» с продуктом «Кибер Бэкап». Среди других заметных российских решений аналитики выделяют RuBackup от «Группы Астра». Сам «Киберпротект» оценивает рынок выше — примерно в 12 млрд рублей, а собственную долю на нём в 56%.

Конкуренция тем временем переезжает от списка функций к совместимости. Заказчикам нужны системы, которые дружат с российскими платформами виртуализации, СУБД, Kubernetes, хранилищами и мониторингом, а не просто гордо складывают копии в отдельный угол.

Растёт и рынок программно-аппаратных комплексов: Strategy Partners прогнозирует увеличение со 116 млрд рублей в 2025 году до 249 млрд рублей к 2030-му.

RSS: Новости на портале Anti-Malware.ru