GitLabi koostööhanke platvormi versioonides 15.3.1, 15.2.3 ja 15.1.5 on parandatud kriitiline haavatavus (CVE-2022-2884), mis võimaldab kinnitatud kasutajal, kellel on juurdepääs GitHubi andmete importimise API-le, kaugelt serveris koodi käivitada. Tõrke ära kasutamise üksikasju ei ole veel avaldatud. Haavatavuse avastas turvaekspert, osaledes aktiivses HackerOne haavatavuste avastamise tasustamissüsteemis.
Ajutise lahendusena soovitatakse administraatoril keelata GitHubi impordifunktsioon (GitLabi veebiliideses: „Menüü“ -> „Admin“ -> „Seaded“ -> „Üldine“ -> „Nähtavus ja juurdepääsu kontrollid“ -> „Importimise allikad“ -> keelata „GitHub“).
Allikas: opennet.ru
