GitLabi koostööplatvormi värskendustes versioonidele 14.8.2, 14.7.4 ja 14.6.5 on lahendatud kriitiline haavatavus (CVE-2022-0735), mis võimaldab volitamata kasutajal väljavõtte registreerimis-tokenid GitLab Runneris, mis on kasutusel töötluste kutsumiseks projekti koodi pideva integreerimise süsteemis. Üksikasjad ei ole veel avaldatud, mainitud on vaid, et probleem on tingitud teabe lekketest Quick Actions käsu kasutamise ajal.
Probleem tuvastas GitLabi meeskond ja see hõlmab versioone 12.10 kuni 14.6.5, 14.7 kuni 14.7.4 ja 14.8 kuni 14.8.2. Kasutajatele, kes toetavad oma GitLabi paigaldusi, soovitatakse värskendus koheselt paigaldada või rakendada plaastrit. Probleem on lahendatud nii, et Quick Actions käsud on juurdepääsetavad ainult kirjutamise õigusega kasutajatele. Pärast värskenduse või eraldi plaastrite, nagu "token-prefix", installimist saavad enne loodud grupi ja projekti registreerimis-tokenid Runneris lähtestatud ja uuesti genereeritud.
Uute versioonide kriitilise haavatavuse kõrvaldamisega on parendustes kohandatud veel 6 vähem ohtlikku haavatavust, mis võivad viia tavaliste kasutajate lisamiseni grupidesse, kasutajate valeinfo levitamiseni Snippet-ide sisu manipuleerimise kaudu, keskkonnamuutujate lekkinni kaudu sendmail meetodi abil, kasutajate olemasolu määratlemiseni GraphQL API kaudu, paroolide lekkinni SSH režiimis pull-ingimustel peegeldades repository, ning DoS-rünnaku sooritamiseni kommentaaride saatmise süsteemi kaudu.
Allikas: opennet.ru
