Π’Ρ‚ΠΎΡ€Π° ΠΊΡ€ΠΈΡ‚ΠΈΡ‡Π½Π° уязвимост Π² GitLab Π·Π° сСдмица

GitLab ΠΏΡƒΠ±Π»ΠΈΠΊΡƒΠ²Π° слСдващата ΠΏΠΎΡ€Π΅Π΄ΠΈΡ†Π° ΠΎΡ‚ ΠΊΠΎΡ€ΠΈΠ³ΠΈΡ€Π°Ρ‰ΠΈ Π°ΠΊΡ‚ΡƒΠ°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ Π½Π° своята ΠΏΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΠ° Π·Π° ΡΡŠΠ²ΠΌΠ΅ΡΡ‚Π½Π° Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚ΠΊΠ° - 15.3.2, 15.2.4 ΠΈ 15.1.6, ΠΊΠΎΠΈΡ‚ΠΎ поправят ΠΊΡ€ΠΈΡ‚ΠΈΡ‡Π½Π° уязвимост (CVE-2022-2992), която позволява Π½Π° удостовСрСн ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π» Π΄Π° изпълнява дистанционно ΠΊΠΎΠ΄ Π½Π° ΡΡŠΡ€Π²ΡŠΡ€. Подобно Π½Π° уязвимостта CVE-2022-2884, която бСшС ΠΊΠΎΡ€ΠΈΠ³ΠΈΡ€Π°Π½Π° ΠΏΡ€Π΅Π΄ΠΈ сСдмица, ΡΡŠΡ‰Π΅ΡΡ‚Π²ΡƒΠ²Π° Π½ΠΎΠ² ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌ Π² API Π·Π° ΠΈΠΌΠΏΠΎΡ€Ρ‚ΠΈΡ€Π°Π½Π΅ Π½Π° Π΄Π°Π½Π½ΠΈ ΠΎΡ‚ услугата GitHub. Уязвимостта сС проявява, Π½Π°Ρ€Π΅Π΄ с Π΄Ρ€ΡƒΠ³ΠΈ Π½Π΅Ρ‰Π°, във вСрсии 15.3.1, 15.2.3 ΠΈ 15.1.5, Π² ΠΊΠΎΠΈΡ‚ΠΎ бСшС ΠΊΠΎΡ€ΠΈΠ³ΠΈΡ€Π°Π½Π° ΠΏΡŠΡ€Π²Π°Ρ‚Π° уязвимост Π² ΠΊΠΎΠ΄Π° Π·Π° ΠΈΠΌΠΏΠΎΡ€Ρ‚ΠΈΡ€Π°Π½Π΅ ΠΎΡ‚ GitHub.

ΠžΠΏΠ΅Ρ€Π°Ρ‚ΠΈΠ²Π½ΠΈΡ‚Π΅ подробности всС ΠΎΡ‰Π΅ Π½Π΅ са Π΄Π°Π΄Π΅Π½ΠΈ. Уязвимостта бСшС ΠΈΠ·ΠΏΡ€Π°Ρ‚Π΅Π½Π° Π΄ΠΎ GitLab ΠΊΠ°Ρ‚ΠΎ част ΠΎΡ‚ ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠ°Ρ‚Π° Π·Π° Π½Π°Π³Ρ€Π°Π΄ΠΈ Π·Π° уязвимости Π½Π° HackerOne, Π½ΠΎ Π·Π° Ρ€Π°Π·Π»ΠΈΠΊΠ° ΠΎΡ‚ ΠΏΡ€Π΅Π΄ΠΈΡˆΠ½ΠΈΡ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌ, тя бСшС ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€Π°Π½Π° ΠΎΡ‚ Π΄Ρ€ΡƒΠ³ участник. ΠšΠ°Ρ‚ΠΎ Π·Π°ΠΎΠ±ΠΈΠΊΠΎΠ»Π½ΠΎ Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅ Π°Π΄ΠΌΠΈΠ½ΠΈΡΡ‚Ρ€Π°Ρ‚ΠΎΡ€ΡŠΡ‚ сС ΡΡŠΠ²Π΅Ρ‚Π²Π° Π΄Π° Π΄Π΅Π°ΠΊΡ‚ΠΈΠ²ΠΈΡ€Π° функцията Π·Π° ΠΈΠΌΠΏΠΎΡ€Ρ‚ΠΈΡ€Π°Π½Π΅ ΠΎΡ‚ GitHub (Π² ΡƒΠ΅Π± интСрфСйса Π½Π° GitLab: "МСню" -> "Администратор" -> "Настройки" -> "ΠžΠ±Ρ‰ΠΈ" -> "Видимост ΠΈ ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΠΈ Π·Π° Π΄ΠΎΡΡ‚ΡŠΠΏ" -> β€žΠ˜ΠΌΠΏΠΎΡ€Ρ‚ΠΈΡ€Π°Π½Π΅ Π½Π° ΠΈΠ·Ρ‚ΠΎΡ‡Π½ΠΈΡ†ΠΈβ€œ -> Π΄Π΅Π°ΠΊΡ‚ΠΈΠ²ΠΈΡ€Π°Π½Π΅ Π½Π° β€žGitHubβ€œ).

ОсвСн Ρ‚ΠΎΠ²Π° Π² ΠΏΡ€Π΅Π΄Π»ΠΎΠΆΠ΅Π½ΠΈΡ‚Π΅ Π°ΠΊΡ‚ΡƒΠ°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ са ΠΊΠΎΡ€ΠΈΠ³ΠΈΡ€Π°Π½ΠΈ ΠΎΡ‰Π΅ 14 уязвимости, Π΄Π²Π΅ ΠΎΡ‚ ΠΊΠΎΠΈΡ‚ΠΎ са ΠΌΠ°Ρ€ΠΊΠΈΡ€Π°Π½ΠΈ ΠΊΠ°Ρ‚ΠΎ опасни, Π½Π° дСсСт Π΅ присвоСно срСдно Π½ΠΈΠ²ΠΎ Π½Π° сСриозност, Π° Π΄Π²Π΅ са ΠΌΠ°Ρ€ΠΊΠΈΡ€Π°Π½ΠΈ ΠΊΠ°Ρ‚ΠΎ нСопасни. Π‘Π»Π΅Π΄Π½ΠΈΡ‚Π΅ са Ρ€Π°Π·ΠΏΠΎΠ·Π½Π°Ρ‚ΠΈ ΠΊΠ°Ρ‚ΠΎ опасни: уязвимостта CVE-2022-2865, която Π²ΠΈ позволява Π΄Π° добавятС свой собствСн JavaScript ΠΊΠΎΠ΄ към страници, ΠΏΠΎΠΊΠ°Π·Π²Π°Π½ΠΈ Π½Π° Π΄Ρ€ΡƒΠ³ΠΈ ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π»ΠΈ Ρ‡Ρ€Π΅Π· ΠΌΠ°Π½ΠΈΠΏΡƒΠ»ΠΈΡ€Π°Π½Π΅ Π½Π° Ρ†Π²Π΅Ρ‚Π½ΠΈ Π΅Ρ‚ΠΈΠΊΠ΅Ρ‚ΠΈ, ΠΊΠ°ΠΊΡ‚ΠΎ ΠΈ уязвимостта CVE-2022-2527, която ΠΏΡ€Π°Π²ΠΈ възмоТно Π΅ Π΄Π° Π·Π°ΠΌΠ΅Π½ΠΈΡ‚Π΅ Π²Π°ΡˆΠ΅Ρ‚ΠΎ ΡΡŠΠ΄ΡŠΡ€ΠΆΠ°Π½ΠΈΠ΅ Ρ‡Ρ€Π΅Π· ΠΏΠΎΠ»Π΅Ρ‚ΠΎ Π·Π° описаниС във Π²Ρ€Π΅ΠΌΠ΅Π²Π°Ρ‚Π° линия Π½Π° скалата Π½Π° ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚ΠΈ). УязвимоститС със срСдна тСТСст са ΡΠ²ΡŠΡ€Π·Π°Π½ΠΈ Π³Π»Π°Π²Π½ΠΎ с Π²ΡŠΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚Ρ‚Π° Π·Π° ΠΎΡ‚ΠΊΠ°Π· Π½Π° услуга.

Π˜Π·Ρ‚ΠΎΡ‡Π½ΠΈΠΊ: opennet.ru

ДобавянС Π½Π° Π½ΠΎΠ² ΠΊΠΎΠΌΠ΅Π½Ρ‚Π°Ρ€