Sicherheitsanfälligkeit in GitLab, die es ermöglicht, Dateien in beliebige Verzeichnisse auf dem Server zu schreiben

Korrekturupdates für die Plattform zur Zusammenarbeit – GitLab 16.8.1, 16.7.4, 16.6.6 und 16.5.8 wurden veröffentlicht, in denen 5 Sicherheitsanfälligkeiten behoben wurden. Ein Problem (CVE-2024-0402), das seit der Veröffentlichung von GitLab 16.0 besteht, wurde mit einem kritischen Gefahrenlevel eingestuft. Diese Sicherheitsanfälligkeit ermöglicht es einem authentifizierten Benutzer, Dateien in jedes Verzeichnis auf dem Server zu schreiben, je nach den Berechtigungen, unter denen die Weboberfläche von GitLab läuft.

Die Sicherheitsanfälligkeit resultiert aus einem Fehler in der Implementierung der Funktion zur Erstellung von Arbeitsbereichen (workspace). Der Fehler tritt beim Parsen von devfile-Parametern auf, die im falschen YAML-Format angegeben sind (im Patch wird das Problem durch die Umwandlung von YAML in JSON und die Überprüfung auf Konstrukte, die in YAML korrekt sind, in JSON jedoch nicht zulässig sind aufgrund der Verwendung bestimmter Unicode-Zeichen, behoben). Detaillierte Informationen zur Sicherheitsanfälligkeit sollen 30 Tage nach Veröffentlichung des Patches bekannt gegeben werden. Die Sicherheitsanfälligkeit wurde während einer internen Prüfung von einem Mitarbeiter des Unternehmens GitLab entdeckt.

Quelle: opennet.ru

Erwerben Sie zuverlässiges Hosting für Websites mit DDoS-Schutz, VPS VDS-Server 🔥 Kaufen Sie zuverlässiges Hosting für Websites mit DDoS-Schutz, VPS VDS-Server | ProHoster