Уязвимост Π² GitLab, която позволява Π΄ΠΎΡΡ‚ΡŠΠΏ Π΄ΠΎ Ρ‚ΠΎΠΊΠ΅Π½ΠΈ Runner

ΠšΠΎΡ€ΠΈΠ³ΠΈΡ€Π°Ρ‰ΠΈ Π°ΠΊΡ‚ΡƒΠ°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ Π½Π° ΠΏΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΠ°Ρ‚Π° Π·Π° ΡΡŠΠ²ΠΌΠ΅ΡΡ‚Π½Π° Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚ΠΊΠ° GitLab 14.8.2, 14.7.4 ΠΈ 14.6.5 Π΅Π»ΠΈΠΌΠΈΠ½ΠΈΡ€Π°Ρ‚ ΠΊΡ€ΠΈΡ‚ΠΈΡ‡Π½Π° уязвимост (CVE-2022-0735), която позволява Π½Π° Π½Π΅ΠΎΡ‚ΠΎΡ€ΠΈΠ·ΠΈΡ€Π°Π½ ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π» Π΄Π° ΠΈΠ·Π²Π»ΠΈΡ‡Π° рСгистрационни Ρ‚ΠΎΠΊΠ΅Π½ΠΈ Π² GitLab Runner, ΠΊΠΎΠΉΡ‚ΠΎ сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° Π·Π° ΠΈΠ·Π²ΠΈΠΊΠ²Π°Π½Π΅ Π½Π° ΠΌΠ°Π½ΠΈΠΏΡƒΠ»Π°Ρ‚ΠΎΡ€ΠΈ ΠΏΡ€ΠΈ ΠΈΠ·Π³Ρ€Π°ΠΆΠ΄Π°Π½Π΅ Π½Π° ΠΏΡ€ΠΎΠ΅ΠΊΡ‚Π΅Π½ ΠΊΠΎΠ΄ Π² систСма Π·Π° Π½Π΅ΠΏΡ€Π΅ΠΊΡŠΡΠ½Π°Ρ‚Π° интСграция. ВсС ΠΎΡ‰Π΅ Π½Π΅ са прСдоставСни подробности, само Ρ‡Π΅ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΡŠΡ‚ Π΅ ΠΏΡ€ΠΈΡ‡ΠΈΠ½Π΅Π½ ΠΎΡ‚ ΠΈΠ·Ρ‚ΠΈΡ‡Π°Π½Π΅ Π½Π° информация ΠΏΡ€ΠΈ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½Π΅ Π½Π° ΠΊΠΎΠΌΠ°Π½Π΄ΠΈ Π·Π° Π±ΡŠΡ€Π·ΠΈ дСйствия.

ΠŸΡ€ΠΎΠ±Π»Π΅ΠΌΡŠΡ‚ Π΅ ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€Π°Π½ ΠΎΡ‚ пСрсонала Π½Π° GitLab ΠΈ засяга вСрсии 12.10 Π΄ΠΎ 14.6.5, 14.7 Π΄ΠΎ 14.7.4 ΠΈ 14.8 Π΄ΠΎ 14.8.2. ΠŸΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π»ΠΈΡ‚Π΅, ΠΏΠΎΠ΄Π΄ΡŠΡ€ΠΆΠ°Ρ‰ΠΈ пСрсонализирани инсталации Π½Π° GitLab, сС ΡΡŠΠ²Π΅Ρ‚Π²Π°Ρ‚ Π΄Π° инсталират актуализацията ΠΈΠ»ΠΈ Π΄Π° ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ°Ρ‚ корСкцията възмоТно Π½Π°ΠΉ-скоро. ΠŸΡ€ΠΎΠ±Π»Π΅ΠΌΡŠΡ‚ бСшС Ρ€Π°Π·Ρ€Π΅ΡˆΠ΅Π½ Ρ‡Ρ€Π΅Π· ΠΎΠ³Ρ€Π°Π½ΠΈΡ‡Π°Π²Π°Π½Π΅ Π½Π° Π΄ΠΎΡΡ‚ΡŠΠΏΠ° Π΄ΠΎ ΠΊΠΎΠΌΠ°Π½Π΄ΠΈΡ‚Π΅ Π·Π° Π±ΡŠΡ€Π·ΠΈ дСйствия само Π΄ΠΎ ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π»ΠΈ с Ρ€Π°Π·Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅ Π·Π° запис. Π‘Π»Π΅Π΄ инсталиранС Π½Π° актуализацията ΠΈΠ»ΠΈ ΠΈΠ½Π΄ΠΈΠ²ΠΈΠ΄ΡƒΠ°Π»Π½ΠΈ ΠΏΠ°Ρ‡ΠΎΠ²Π΅ β€žtoken-prefixβ€œ, рСгистрационнитС Ρ‚ΠΎΠΊΠ΅Π½ΠΈ Π² Runner, създадСни ΠΏΡ€Π΅Π΄ΠΈ Ρ‚ΠΎΠ²Π° Π·Π° Π³Ρ€ΡƒΠΏΠΈ ΠΈ ΠΏΡ€ΠΎΠ΅ΠΊΡ‚ΠΈ, Ρ‰Π΅ Π±ΡŠΠ΄Π°Ρ‚ Π½ΡƒΠ»ΠΈΡ€Π°Π½ΠΈ ΠΈ Π³Π΅Π½Π΅Ρ€ΠΈΡ€Π°Π½ΠΈ ΠΎΡ‚Π½ΠΎΠ²ΠΎ.

Π’ допълнСниС към ΠΊΡ€ΠΈΡ‚ΠΈΡ‡Π½Π°Ρ‚Π° уязвимост, Π½ΠΎΠ²ΠΈΡ‚Π΅ вСрсии ΡΡŠΡ‰ΠΎ Π΅Π»ΠΈΠΌΠΈΠ½ΠΈΡ€Π°Ρ‚ 6 ΠΏΠΎ-ΠΌΠ°Π»ΠΊΠΎ опасни уязвимости, ΠΊΠΎΠΈΡ‚ΠΎ ΠΌΠΎΠ³Π°Ρ‚ Π΄Π° Π΄ΠΎΠ²Π΅Π΄Π°Ρ‚ Π΄ΠΎ добавянС Π½Π° Π΄Ρ€ΡƒΠ³ΠΈ ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π»ΠΈ към Π³Ρ€ΡƒΠΏΠΈ ΠΎΡ‚ Π½Π΅ΠΏΡ€ΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΡ€ΠΎΠ²Π°Π½ ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π», дСзинформация Π½Π° ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π»ΠΈΡ‚Π΅ Ρ‡Ρ€Π΅Π· ΠΌΠ°Π½ΠΈΠΏΡƒΠ»ΠΈΡ€Π°Π½Π΅ Π½Π° ΡΡŠΠ΄ΡŠΡ€ΠΆΠ°Π½ΠΈΠ΅Ρ‚ΠΎ Π½Π° Snippets, ΠΈΠ·Ρ‚ΠΈΡ‡Π°Π½Π΅ Π½Π° ΠΏΡ€ΠΎΠΌΠ΅Π½Π»ΠΈΠ²ΠΈ Π½Π° срСдата Ρ‡Ρ€Π΅Π· ΠΌΠ΅Ρ‚ΠΎΠ΄Π° Π·Π° доставка Π½Π° sendmail, опрСдСлянС Π½Π° ΠΏΡ€ΠΈΡΡŠΡΡ‚Π²ΠΈΠ΅Ρ‚ΠΎ Π½Π° ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π»ΠΈ Ρ‡Ρ€Π΅Π· GraphQL API, ΠΈΠ·Ρ‚ΠΈΡ‡Π°Π½Π΅ Π½Π° ΠΏΠ°Ρ€ΠΎΠ»ΠΈ ΠΏΡ€ΠΈ отразяванС Π½Π° Ρ…Ρ€Π°Π½ΠΈΠ»ΠΈΡ‰Π° Ρ‡Ρ€Π΅Π· SSH Π² Ρ€Π΅ΠΆΠΈΠΌ Π½Π° изтСглянС, DoS Π°Ρ‚Π°ΠΊΠ° Ρ‡Ρ€Π΅Π· систСмата Π·Π° ΠΏΠΎΠ΄Π°Π²Π°Π½Π΅ Π½Π° ΠΊΠΎΠΌΠ΅Π½Ρ‚Π°Ρ€ΠΈ.

Π˜Π·Ρ‚ΠΎΡ‡Π½ΠΈΠΊ: opennet.ru

ДобавянС Π½Π° Π½ΠΎΠ² ΠΊΠΎΠΌΠ΅Π½Ρ‚Π°Ρ€