Sicherheitslücken in GitLab ermöglichen es, Benutzerkonten zu übernehmen und Befehle im Namen anderer Benutzer auszuführen.

Korrigierte Updates für die Plattform zur Zusammenarbeit – GitLab 16.7.2, 16.6.4 und 16.5.6 – wurden veröffentlicht, die zwei kritische Sicherheitsanfälligkeiten beheben. Die erste Sicherheitsanfälligkeit (CVE-2023-7028) hat das höchste Gefahrenpotenzial (10 von 10) und ermöglicht die Übernahme eines Benutzerkontos durch Manipulation des Formulars zur Wiederherstellung des vergessenen Passworts. Diese Sicherheitsanfälligkeit resultiert aus der Möglichkeit, eine E-Mail mit einem Code zum Zurücksetzen des Passworts an nicht verifizierte E-Mail-Adressen zu senden. Das Problem tritt seit der Veröffentlichung von GitLab 16.1.0 auf, bei der es möglich wurde, den Wiederherstellungscode an nicht bestätigte Notfall-E-Mail-Adressen zu senden.

Um mögliche Systemkompromittierungen zu überprüfen, sollten Sie im Protokoll gitlab-rails/production_json.log nach HTTP-Anfragen an den Handler /users/password suchen, die ein Array mehrerer E-Mail-Adressen im Parameter «params.value.email» enthalten. Außerdem wird empfohlen, im Protokoll gitlab-rails/audit_json.log nach Einträgen mit der Bezeichnung PasswordsController#create im Feld meta.caller.id und einem Array mehrerer Adressen im Block target_details zu suchen. Ein Angriff kann nicht erfolgreich sein, wenn der Benutzer die Zwei-Faktor-Authentifizierung aktiviert hat.

Die zweite Schwachstelle CVE-2023-5356 tritt im Code für die Integration mit den Diensten Slack und Mattermost auf und ermöglicht die Ausführung von /-Befehlen unter einem anderen Benutzer aufgrund unzureichender Autorisierungsprüfung. Dieser Problematik wurde ein Gefährdungsgrad von 9,6 von 10 zugewiesen. In den neuen Versionen wurde auch eine weniger schwerwiegende (7,6 von 10) Schwachstelle (CVE-2023-4812) behoben, die es ermöglichte, die Bestätigung von CODEOWNERS durch das Hinzufügen von Änderungen zu einem zuvor genehmigten Merge-Request zu umgehen.

Detaillierte Informationen zu den identifizierten Sicherheitsanfälligkeiten sollen 30 Tage nach der Veröffentlichung des Patches bekannt gegeben werden. Die Informationen zu den Sicherheitsanfälligkeiten wurden an GitLab im Rahmen des aktiven Programms zur Belohnung für die Entdeckung von Sicherheitsanfälligkeiten auf HackerOne übermittelt.

Quelle: opennet.ru

Kaufen Sie zuverlässiges Hosting für Websites mit DDoS-Schutz, VPS VDS-Servern 🔥 Kaufen Sie zuverlässiges Hosting für Websites mit DDoS-Schutz, VPS VDS-Servern | ProHoster