Уязвимост в GitLab, позволяваща захващане на акаунти, авторизирани чрез OAuth, LDAP и SAML

В корекционните обновления на платформата за съвместна разработка GitLab 14.7.7, 14.8.5 и 14.9.2 е отстранена критична уязвимост (CVE-2022-1162), свързана с установяването на предварително зададени (hardcoded) пароли за акаунти, регистрирани с използването на доставчика OmniAuth (OAuth, LDAP и SAML). Уязвимостта потенциално позволява на нападателя да получи достъп до акаунта. На всички потребители се препоръчва спешно да инсталират обновлението. Детайли относно проблема все още не са разкрити. За потребителите, чиито акаунти са били засегнати от проблема, е инициирано нулиране на зададените пароли. Проблемът е открит от служителите на GitLab и проведеното разследване не е установило следи от компрометация на потребители.

В новите версии също е отстранена още 16 уязвимости, от които 2 са обозначени като опасни, 9 — умерени и 5 — неопасни. Между опасните проблеми се открива възможността за инжектиране на HTML код (XSS) в бележки (CVE-2022-1175) и коментари/описания в проблеми (CVE-2022-1190).

Източник: opennet.ru

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster