Es wurden korrigierende Updates für die Plattform zur Zusammenarbeit – GitLab 15.11.2, 15.10.6 und 15.9.7 veröffentlicht, in denen eine kritische Sicherheitsanfälligkeit (CVE-2023-2478) behoben wurde, die es jedem authentifizierten Benutzer ermöglicht, durch Manipulation der GraphQL-API einen eigenen Runner-Handler (eine Anwendung zum Ausführen von Aufgaben beim Bauen von Projektcode im System für kontinuierliche Integration) an jedes Projekt auf demselben Server anzuhängen. Details zur Ausnutzung werden derzeit nicht bereitgestellt. Die Informationen zur Sicherheitsanfälligkeit wurden im Rahmen des laufenden Programms zur Belohnung für das Auffinden von Sicherheitsanfälligkeiten an GitLab über HackerOne übermittelt.
Quelle: opennet.ru