NĂ€dala teine kriitiline haavatavus GitLabis

GitLab on avaldanud uue seeria parandusi oma koostööpĂ”hise arenduse platvormile — 15.3.2, 15.2.4 ja 15.1.6, milles on kĂ”rvaldatud kriitiline haavatavus (CVE-2022-2992), mis vĂ”imaldab autentitud kasutajal kaugelt koodi serveris kĂ€ivitada. Nagu nĂ€dal tagasi parandatud haavatavuse CVE-2022-2884 puhul, esineb ka uus probleem GitHubi andmete impordi API-s. Haavatavus ilmneb ka versioonides 15.3.1, 15.2.3 ja 15.1.5, kus esimene GitHubi impordikoodiga seotud haavatavus oli parandatud.

Haavatavuse Ă€rakasutamise ĂŒksikasjad ei ole veel avalikustatud. Haavatavuse teave on edastatud GitLabile oma HackerOne platvormi kaudu, mille raames makstakse haavatavuse avastamise eest preemiaid, kuid erinevalt eelmisest probleemist avastas selle teise osaleja. Ümbersuunamiseks soovitatakse administraatoril keelata GitHubi impordifunktsioon (GitLabi veebiliideses: "MenĂŒĂŒ" -> "Admin" -> "Seaded" -> "Üldine" -> "NĂ€htavus ja juurdepÀÀsukontrollid" -> "Impordiallikad" -> keelata "GitHub").

Lisaks parandatakse pakutavates vĂ€rskendustes veel 14 haavatavust, millest kaks on mĂ€rgistatud ohtlikeks, kĂŒmme on keskmise ohu tasemega ja kaks on mĂ€rgitud mitteohtlikeks. Ohtlikeks on tunnistatud: haavatavus CVE-2022-2865, mis vĂ”imaldab lisada oma JavaScripti koodi teistele kasutajatele kuvatavatele lehtedele vĂ€rviliste siltide manipuleerimise kaudu, samuti haavatavus CVE-2022-2527, mis vĂ”imaldab asendada oma sisu sĂŒndmuste ajaskaala (Incidents Timeline) kirjelduse vĂ€lja kaudu. Keskmise ohu tasemega haavatavused on peamiselt seotud teenuse katkestamise vĂ”imalusega.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster