Sicherheitsanfälligkeit in GitLab ermöglicht das Schreiben von Dateien in ein beliebiges Verzeichnis auf dem Server

Korrigierende Updates der Plattform für die Zusammenarbeit – GitLab 16.8.1, 16.7.4, 16.6.6 und 16.5.8 wurden veröffentlicht, die 5 Sicherheitsanfälligkeiten beheben. Ein Problem (CVE-2024-0402), das seit der Veröffentlichung von GitLab 16.0 auftritt, wurde als kritisch eingestuft. Diese Schwachstelle ermöglicht es authentifizierten Benutzern, Dateien in jedes Verzeichnis auf dem Server zu schreiben, je nach den Zugriffsrechten, unter denen die Web-Oberfläche von GitLab ausgeführt wird.

Die Schwachstelle wurde durch einen Fehler in der Implementierung der Funktion zur Erstellung von Arbeitsbereichen (workspace) verursacht. Der Fehler tritt beim Parsen von devfile-Parametern auf, die im falschen YAML-Format angegeben werden (im Patch wird das Problem behoben, indem YAML in JSON umgewandelt wird und überprüft wird, ob Konstruktionen vorhanden sind, die in YAML korrekt, aber in JSON aufgrund der Verwendung bestimmter Unicode-Zeichen ungültig sind). Detaillierte Informationen zur Schwachstelle sollen 30 Tage nach der Veröffentlichung des Fixes veröffentlicht werden. Die Schwachstelle wurde während einer internen Überprüfung von einem Mitarbeiter des Unternehmens GitLab festgestellt.

Quelle: opennet.ru

60GB SSD 8Gb DDR4