In den Korrekturupdates der GitLab-Plattform fĂŒr die Zusammenarbeit 15.3.1, 15.2.3 und 15.1.5 wurde eine kritische SicherheitsanfĂ€lligkeit (CVE-2022-2884) behoben, die es authentifizierten Benutzern mit Zugang zur API zum Import von Daten aus GitHub ermöglicht, Code auf dem Server remote auszufĂŒhren. Details zur Ausnutzung werden derzeit nicht veröffentlicht. Die Schwachstelle wurde von einem Sicherheitsexperten im Rahmen des laufenden HackerOne-Belohnungsprogramms zur Auffindung von SicherheitsanfĂ€lligkeiten entdeckt.
Als workaround wird den Administratoren empfohlen, die Importfunktion von GitHub zu deaktivieren (im Webinterface von GitLab: âMenuâ -> âAdminâ -> âSettingsâ -> âGeneralâ -> âVisibility and access controlsâ -> âImport sourcesâ -> âGitHubâ deaktivieren).
Quelle: opennet.ru
