GitLab'i haavatavused, mis võimaldavad konto haarata ja teisele kasutajale käske täita.

Avaldatud on platvormi koostöö arendamiseks mõeldud parandavad uuendused — GitLab 16.7.2, 16.6.4 ja 16.5.6, milles on kõrvaldatud kaks kriitilist haavatavust. Esimene haavatavus (CVE-2023-7028), millele on antud maksimaalne ohtlikkuse tase (10/10), võimaldab teise kasutajakonto ülevõtmist, manipuleerides unustatud parooli taastamise vormiga. Haavatavus tuleneb võimalusest saata parooli taastamise kood kinnitamata e-posti aadressidele. Probleem ilmus koos GitLab 16.1.0 väljaandmisega, milles sai võimalikuks saata taastamiskood vale kinnitamata varu e-posti aadressile.

Süsteemide kompromiteerimise faktilise kontrollimise jaoks soovitatakse hinnata gitlab-rails/production_json.log logis olemasolevaid HTTP-päringuid töötlejale /users/password, mis sisaldavad mitme e-posti aadressi massiivi parameetris "params.value.email". Samuti soovitatakse kontrollida gitlab-rails/audit_json.log logi, kas on kirjeid, kus väärtus on PasswordsController#create meta.caller.id-s ning massiiv mitmest aadressist blokis target_details. Rünnakut ei saa lõpule viia, kui kasutajal on lubatud kahefaktoriline autentimine.

Teine haavatavus CVE-2023-5356 esineb Slacki ja Mattermosti teenustega integreerimise koodis ning võimaldab teise kasutaja nimel käivitada /-komandeid, kuna puudub nõuetekohane autoriseerimise kontroll. Probleemile on määratud ohtlikkuse tase 9.6 kümnest. Uutes versioonides on samuti kõrvaldatud vähem ohtlik (7.6 kümnest) haavatavus (CVE-2023-4812), mis võimaldab mööda minna CODEOWNERSi kinnitamisest, lisades muudatusi varem heakskiidetud liitumispäringusse.

Teavet tuvastatud haavatavuste kohta plaanitakse avaldada 30 päeva pärast parandusettepaneku avaldamist. Haavatavuste teave on edastatud GitLabile osana HackerOne'is kehtivast haavatavuste avastamise preemia programmist.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster