En las actualizaciones correctivas de la plataforma de desarrollo colaborativo GitLab 14.8.2, 14.7.4 y 14.6.5 se ha solucionado una vulnerabilidad crítica (CVE-2022-0735) que permite a un usuario no autorizado extraer tokens de registro en GitLab Runner, utilizado para invocar manejadores durante la compilación del proyecto en el sistema de integración continua. Los detalles aún no se proporcionan, solo se menciona que el problema es causado por una fuga de información al utilizar los comandos de Quick Actions.
El problema fue identificado por el personal de GitLab y abarca las versiones desde 12.10 hasta 14.6.5, desde 14.7 hasta 14.7.4 y desde 14.8 hasta 14.8.2. A los usuarios que mantienen sus propias instalaciones de GitLab se les recomienda instalar la actualización o aplicar el parche lo antes posible. El problema se ha solucionado restringiendo el acceso a los comandos de Quick Actions únicamente a los usuarios con permisos para escribir. Después de instalar la actualización o parches individuales 'token-prefix', los tokens de registro creados anteriormente para grupos y proyectos en Runner serán restablecidos y generados nuevamente.
Además de la vulnerabilidad crítica, en las nuevas versiones también se han corregido 6 vulnerabilidades de menor gravedad que podrían permitir a un usuario no privilegiado agregar a otros usuarios a grupos, desinformar a los usuarios mediante la manipulación del contenido de Snippets, filtrar variables de entorno a través del método de entrega sendmail, determinar la existencia de usuarios a través de la API GraphQL, filtrar contraseñas al reflejar repositorios por SSH en modo pull y realizar ataques DoS a través del sistema de comentarios.
Fuente: opennet.ru
