Es wurden Korrektur-Updates für die Plattform zur Organisation der gemeinsamen Entwicklung veröffentlicht – GitLab 17.1.1, 17.0.3, 16.11.5, 16.10.8, 16.9.9, 16.8.8, 16.7.8 und 16.6.8, die 14 Sicherheitsanfälligkeiten beheben. Ein Problem (CVE-2024-5655), das seit der Veröffentlichung von GitLab 15.8 auftritt, wurde als kritisch eingestuft. Die Sicherheitsanfälligkeit ermöglicht es, Jobs im Continuous Integration-Pipeline unter beliebigen Benutzern auszuführen. Das Ausführen von Jobs im Kontext eines anderen Benutzers ermöglicht es einem Angreifer, auf interne Repositories und geschlossene Projekte dieses Benutzers zuzugreifen.
Informationen zur Sicherheitsanfälligkeit wurden an GitLab im Rahmen des laufenden Programms zur Belohnung für die Entdeckung von Sicherheitsanfälligkeiten auf HackerOne übermittelt. Detaillierte Informationen zur Sicherheitsanfälligkeit sollen 30 Tage nach der Veröffentlichung des Patches offengelegt werden.
Zusätzlich kann vermerkt werden, dass in den bereitgestellten GitLab-Updates drei Sicherheitsanfälligkeiten mit hohem Gefahrenniveau behoben wurden: die Einfügung von JavaScript-Code (XSS) in Commit-Kommentaren, die Durchführung von Anfragen an die GraphQL-API im Namen des Opfers beim Öffnen einer speziell gestalteten Seite (CSRF) sowie die Offenlegung von Inhalten privater Repositories durch die Nutzung der Suche in öffentlichen Projekten.
Quelle: opennet.ru
