GitHub企業版是GitHub.com的本地版本,組織機構為平均每10個用戶支付2500美元的年費。該產品承諾提供企業級別的安全,24/7技術支持、托管選項以及多種GitHub.com上不具備的管理員功能。
GitHub企業版版本2.8.5、2.8.6和2.8.7發布于1月份,修復了多個嚴重和高危缺陷,包括能被用于繞過驗證且可遠程執行任意代碼的漏洞。
發現這些漏洞的研究人員已開始公布研究成果,而來自GitHub和專家自己的消息顯示他們為此贏得不少獎勵。2017年年初,GitHub將其企業版產品納入漏洞獎勵計劃中,并表示1月份跟2月份報告的最嚴重的漏洞也會得到獎勵。兩個被列為嚴重級別的漏洞是由希臘研究員Ioannis Kakavas識別出來的。他在GitHub企業版的SAML視線中發現了多個缺陷,并因此獲取對SAML開展全面評估的研究權限。目前,Kakavas是GitHub漏洞獎勵項目中第二最佳黑客,已獲得2.7萬美元的獎勵。他最近發布了一篇文章,里面包含技術詳情和PoC利用代碼。
另外一個嚴重漏洞是由德國漏洞獵手Markus Fenske發現的。他在管理面板中發現一個能夠被用于在GitHub企業版工具中執行任意命令的弱點。Fenske獲得的獎金數額是1.8萬美元,其中包括一個1萬美元的獎勵(GitHub提供的最大數量的獎勵)和8000美元的獎金。
研究員Orange Tsai去年設法黑進Facebook的一個服務器,因其負責任地披露了一個跟GitHub企業版pre-receive鉤子相關的高危SQL注入漏洞而獲得5000美元的獎勵。
GitHub表示尚未有證據表明Fenske和Kakavas發現的漏洞被利用。