En las actualizaciones de corrección de la plataforma de colaboración de GitLab 15.3.1, 15.2.3 y 15.1.5 se ha solucionado una vulnerabilidad crítica (CVE-2022-2884) que permite a un usuario autenticado con acceso a la API para importar datos desde GitHub ejecutar código de forma remota en el servidor. Los detalles de la explotación aún no se han proporcionado. La vulnerabilidad fue descubierta por un investigador de seguridad dentro del programa de recompensas por vulnerabilidades vigente en HackerOne.
Como solución alternativa, se recomienda al administrador deshabilitar la función de importación desde GitHub (en la interfaz web de GitLab: «Menú» -> «Admin» -> «Configuración» -> «General» -> «Controles de visibilidad y acceso» -> «Fuentes de importación» -> deshabilitar «GitHub»).
Fuente: opennet.ru
