Vulnerabilidad en GitLab que permite tomar el control de cuentas autorizadas a través de OAuth, LDAP y SAML

Las actualizaciones correctivas para la plataforma de colaboración de desarrollo GitLab 14.7.7, 14.8.5 y 14.9.2 han abordado una vulnerabilidad crítica (CVE-2022-1162) relacionada con la configuración de contraseñas predefinidas (hardcoded) para cuentas registradas utilizando el proveedor OmniAuth (OAuth, LDAP y SAML). Esta vulnerabilidad permite a un atacante potencialmente acceder a la cuenta. Se recomienda a todos los usuarios que instalen urgentemente la actualización. Los detalles del problema aún no se han revelado. Para los usuarios cuyas cuentas se vieron afectadas, se ha comenzado un restablecimiento de las contraseñas establecidas. El problema fue identificado por el personal de GitLab y la investigación realizada no ha encontrado evidencia de compromiso de los usuarios.

Las nuevas versiones también han solucionado 16 vulnerabilidades adicionales, de las cuales 2 están clasificadas como críticas, 9 como moderadas y 5 como leves. Entre los problemas críticos se encuentran la posibilidad de inyección de código HTML (XSS) en notas (CVE-2022-1175) y comentarios/descripciones en issue (CVE-2022-1190).

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster