GitLab'i haavatavus, mis vÔimaldab juurdepÀÀsu Runner'i tokenitele

Platvormi paranduste vĂ€rskendustes GitLab 14.8.2, 14.7.4 ja 14.6.5 on kĂ”rvaldatud kriitiline haavatavus (CVE-2022-0735), mis vĂ”imaldab volitamata kasutajal vĂ€lja vĂ”tta registreerimistokenid GitLab Runneris, mida kasutatakse töötlusprotsesside kĂ€ivitamiseks projekti koodide kogumise ajal pideva integratsiooni sĂŒsteemis. Üksikasju ei ole veel esitatud, mainitakse vaid, et probleem on pĂ”hjustatud teabe lekkest Quick Actions kĂ€skude kasutamise ajal.

Probleem avastati GitLabi töötajate poolt ja see hÔlmab versioone alates 12.10 kuni 14.6.5, 14.7 kuni 14.7.4 ning 14.8 kuni 14.8.2. Kasutajatele, kes toetavad oma GitLabi installatsioone, soovitatakse uuendus vÔimalikult kiiresti paigaldada vÔi rakendada plaastrit. Probleem on kÔrvaldatu, andes juurdepÀÀsu Quick Actions kÀskudele ainult kasutajatele, kellel on kirjutamisÔigus. PÀrast uuenduse vÔi eraldi

Lisaks kriitilisele haavatavusele on uutest versioonidest kĂ”rvaldatud ka 6 vĂ€hem tĂ”sist haavatavust, mis vĂ”ivad vĂ”imaldada privileegideta kasutajatel lisada teisi kasutajaid rĂŒhmadesse, eksitada kasutajaid Snippettide sisu manipuleerimisega, lekutada keskkonnaparameetreid sendmaili saatmismeetodi abil, tuvastada kasutajaid GraphQL API kaudu, lekutada salasĂ”nu hoonete peegeldamisprotsessis SSH kaudu pull-reĆŸiimis, ning DoS-rĂŒnnata kommentaaride saatmise sĂŒsteemi.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster