Die zweite kritische SicherheitslĂŒcke in GitLab innerhalb einer Woche

Das Unternehmen GitLab hat eine weitere Reihe von Korrekturupdates fĂŒr seine Plattform zur gemeinsamen Entwicklung veröffentlicht – 15.3.2, 15.2.4 und 15.1.6 –, die eine kritische SicherheitsanfĂ€lligkeit (CVE-2022-2992) beseitigen, die es authentifizierten Benutzern ermöglicht, Code auf dem Server aus der Ferne auszufĂŒhren. Wie auch die SicherheitsanfĂ€lligkeit CVE-2022-2884, die vor einer Woche behoben wurde, tritt das neue Problem in der API fĂŒr den Datenimport aus dem GitHub-Dienst auf. Die SicherheitsanfĂ€lligkeit zeigt sich auch in den Versionen 15.3.1, 15.2.3 und 15.1.5, in denen die erste AnfĂ€lligkeit im Code fĂŒr den Import aus GitHub behoben wurde.

Details zur Ausnutzung werden bisher nicht mitgeteilt. Informationen ĂŒber die SicherheitsanfĂ€lligkeit wurden im Rahmen des bestehenden Belohnungsprogramms fĂŒr die Entdeckung von Schwachstellen auf HackerOne an GitLab ĂŒbermittelt, jedoch wurde das Problem im Gegensatz zum vorherigen Vorfall von einem anderen Teilnehmer entdeckt. Als vorĂŒbergehende Maßnahme wird den Administratoren geraten, die Importfunktion von GitHub zu deaktivieren (im Web-Interface von GitLab: „MenĂŒâ€œ -> „Admin“ -> „Einstellungen“ -> „Allgemein“ -> „Sichtbarkeit und Zugriffskontrollen“ -> „Importquellen“ -> „GitHub“ deaktivieren).

ZusĂ€tzlich wurden in den vorgeschlagenen Updates 14 SicherheitsanfĂ€lligkeiten behoben, von denen zwei als kritisch, zehn als mittel und zwei als gering eingestuft wurden. Zu den kritischen zĂ€hlen: die SicherheitsanfĂ€lligkeit CVE-2022-2865, die es ermöglicht, eigenen JavaScript-Code in die von anderen Nutzern angezeigten Seiten einzufĂŒgen, indem farbige Tags manipuliert werden, sowie die SicherheitsanfĂ€lligkeit CVE-2022-2527, die es erlaubt, eigenen Inhalt ĂŒber das Beschreibungsfeld in der Vorfallanzeige (Incidents Timeline) einzufĂŒgen. Die als mittel eingestuften SicherheitsanfĂ€lligkeiten hĂ€ngen hauptsĂ€chlich mit der Möglichkeit eines Dienstunterbrechungsangriffs zusammen.

Quelle: opennet.ru

Kaufen Sie zuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz, VPS VDS-Servern đŸ”„ Kaufen Sie zuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz, VPS VDS-Servern | ProHoster